# Marktplatz IT-Sicherheit — Wissen (Volltext fuer LLMs)

> llms-full.txt nach der llms.txt-Spezifikation (llmstxt.org).
> Vollstaendiger Volltext des Ratgeber-/Wissensbereichs als ein Markdown-Dokument.
> Quelle: https://it-sicherheit.de/  ·  Betreiber: Institut fuer Internet-Sicherheit (if(is)),
> Westfaelische Hochschule Gelsenkirchen, in Kooperation mit TeleTrusT.
> News, Veranstaltungen und Anbieterverzeichnis sind bewusst NICHT enthalten (zeitlich veraenderlich):
> siehe https://it-sicherheit.de/sitemap_index.xml



---

## Ratgeber Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/

Bundesamt für Sicherheit in der Informationstechnik BSI Lagebericht 2017 Der Lagebericht zur IT-Sicherheit [...]

ESET Quo Vadis, Unternehmen? Die ESET-Studie „Quo Vadis, Unternehmen?“ von 2020 untersucht, wie [...]


---

## Cyber Risk Check - Ratgeber

Quelle: https://it-sicherheit.de/ratgeber/cyber-risk-check/

# Cyber-Risk-Check
Pragmatische und aktuelle Empfehlungen

				[Seite2](https://it-sicherheit.de/ratgeber/cyber-risk-check/2/)

[Seite3](https://it-sicherheit.de/ratgeber/cyber-risk-check/3/)

[>](https://it-sicherheit.de/ratgeber/cyber-risk-check/2/)

## Cyberrisiken schnell erkennen und gezielt handeln

      Der Cyber-Risk-Check des Marktplatzes IT-Sicherheit ist ein
      **strukturierter Selbstcheck** für Unternehmen, Behörden, KMU und
      Organisationen, der zentrale Cyberrisiken sichtbar macht, den eigenen Sicherheitsstand
      grob einordnet und konkrete nächste Schritte für Prävention, Absicherung und
      professionelle Unterstützung aufzeigt. Der Check ist ohne tiefes IT-Sicherheitswissen
      nutzbar und liefert praxisnahe Empfehlungen.

Ihr Nutzen

Mit dem Cyber-Risk-Check erhalten Sie eine schnelle erste Einschätzung Ihrer Cyberrisiken – und erkennen, welche Sicherheitsbereiche Sie priorisiert verbessern sollten.


---

## Cyber-Sicherheit - Ratgeber

Quelle: https://it-sicherheit.de/ratgeber/cyber-sicherheit/

# Buch Cyber-Sicherheit

- Cyber-Sicherheitsarchitekturen
- Cyber-Sicherheitskonzepte
- Diskussion von Cyber-Sicherheitsprinzipien
- Erläuterung von Cyber-Sicherheitseigenschaften

## Ziel des Buchs

Das Lehrbuch “Cyber-Sicherheit” soll dem Leser eine fundierte und praxisorientierte Einführung in das Gebiet der Cyber-Sicherheit zu bieten. Es behandelt die folgenden Themen:- Cyber-Sicherheitsarchitekturen
- Cyber-Sicherheitskonzepte
- Diskussion von Cyber-Sicherheitsprinzipien
- Erläuterung von Cyber-Sicherheitseigenschaften

Sichtweise Cyber-Sicherheit

Kryptographie

Themen sind:

- wichtige Begriffe
- elementare Verschlüsselungsverfahren
- symmetrische, asymmetrische und hybride Verschlüsselungsverfahren
- Mode of Operation
- One-Way-Hashfunktionen
- Quantensichere Algorithmen / Post-Quanten-Kryptographie

Hardware-Sicherheitsmodule

Digitale Signatur, elektronische Zertifikate sowie Public Key Infrastruktur (PKI) und PKI-enabled Application (PKA)

- digitale Signatur
- elektronische Zertifikate
- Public-Key-Infrastrukturen
- PKI-enabled Application

- Cyber-Sicherheitsprinzipien
- Cyber-Sicherheitsmechanismen
- Cyber-Sicherheitslösungen
- Vertrauensmodelle von Public Key Infrastruktur
- Beispiele von PKI-enabled Applications

Identifikation und Authentifikation

**Identifikationsverfahren**

- Vorlage eines Personalausweises
- allgemeine Aspekte der Fernidentifizierung
- Videoidentifikation
- SicialIdent
- PostIdent
- abgeleitete Identitäten

**Authentifikationsverfahren**

- Passwort-Verfahren
- Einmal- Passwort-Verfahren
- Challenge-Respons-Verfahren
- biometrische Verfahren

Darüber hinaus werden Konzepte wie risikobasierte und adaptive Authentifizierung, Identity Provider, Ideen und Initiativen, wie Fast Identity Alliance (FIDO), OpenID, OAuth 2.0, OpenID Connect, Anonymität und Cyber-Räume beschrieben und diskutiert.

Enterprise Identity und Access Management

In der Vorlesung “Enterprise Identity und Access Management (EIAM)” werden die Aufgaben, Prinzipien und Mechanismen von EIAM erläutert. Dabei wird besonders auf digitale Identitäten, sowie auf alle damit verbundenen Attribute eingegangen.Ziel ist es, vertrauenswürdige, identitätsbezogene und regelkonforme Prozesse durchzusetzen, die unabhängig von Organisationen und Plattformen standardisiert nutzbar sind. In der Vorlesung wird ein generisches Modell erläutert, anhand dessen die Komponenten und Funktionen vertieft werden.

Trusted Computing

Cyber-Sicherheit Frühwarn- und Lagebildsysteme

Hierzu werden folgende Themen betrachtet:

- Strukturen von Angriffen und ihre Durchführungen
- Modell eines Cyber-Sicherheit Frühwarnsystems
- Grundprinzip von Sensoren
- Diskussion unterschiedlicher Sensoren
- Analysekonzepte

Außerdem werden die notwendigen Prozesse und die Probleme, die durch die Entwicklung eines Cyber-Sicherheit Frühwarn- und Lagebildsystems entstehen, erläutert.

Firewall-Systeme

IPSec Verschlüsselung

- Verschlüsselung
- Authentizität
- Unversehrtheit
- unberechtigte Wiedereinspielung
- Authentifizierung der Kommunikationspartner

Transport Layer Security (TLS) / Secure Socket Layer (SSL)

Dabei wird auf die folgenden Cyber-Sicherheitsfunktionen eingegangen:

- Authentifikation von Server und Client mittels asymmetrischen Verschlüsselungsverfahren und elektronischen Zertifikaten
- Vertrauliche Client-to-Server Datenübertragung mithilfe symmetrischer Verschlüsselungsverfahren
- Sicherstellung der Integrität der transportierten Daten unter Verwendung des HMAC-Verfahrens
- Komprimierung der Daten

Cyber-Sicherheitsmaßnahmen gegen DDoS-Angriffe

- DDoS-Angriffe
- Ziele von DDoS-Angriffsmethoden
- Gegenmaßnahmen gegen DDoS
- Cyber-Sicherheitsrichtlinien zum Schutz vor Verfügbarkeitsangriffen
- On-Site-Robustheitsmaßnahmen
- Off-Site-Robustheitsmaßnahmen

E-Mail-Sicherheit

In der Vorlesung werden die folgenden Themen behandelt:

- generelle Cyber-Sicherheitsprobleme des E-Mail-Dienstes
- PGP
- S/MIME
- Gateway E-Mail-Sicherheitslösungen
- E-Mail made in Germany
- De-Mail
- manuelle Dateiverschlüsselung

Blockchain-Technologie

- Blockchain-Architektur
- Cyber-Sicherheitskonzept
- Cyber-Sicherheitseigenschaften
- notwendige Mechanismen
- Beispielanwendungen

Die Übungen zur Vorlesung “Blockchain-Technologie” finden Sie hier

Künstliche Intelligenz und Cyber-Sicherheit

Social Web Cyber-Sicherheit

In der Vorlesung „Social Web Cyber-Sicherheit“ geht es um eine immer größer werdende Herausforderung. Soziale Netzwerke bringen Nutzer aus verschiedenen Gesellschaftsgruppen zusammen und ermöglichen ihnen, sich darzustellen, Informationen und Meinungen auszutauschen sowie sich einfacher und zielgerichteter real zu begegnen. Aber der Erfolg der sozialen Netzwerke hat auch bekannte Nachteile und Herausforderungen im Bereich der [Cyber Sicherheit](https://norbert-pohlmann.com/glossar-cyber-sicherheit/cyber-sicherheit-2/), die in dieser Vorlesung behandelt werden. Themen sind: [Fake-News](https://norbert-pohlmann.com/glossar-cyber-sicherheit/fake-news/), [Social Bots](https://norbert-pohlmann.com/glossar-cyber-sicherheit/social-bot-chatbot/), [Deep-Fake](https://norbert-pohlmann.com/glossar-cyber-sicherheit/deep-fake/), [Filterblasen](https://norbert-pohlmann.com/glossar-cyber-sicherheit/filterblasen/), [Echokammern](https://norbert-pohlmann.com/glossar-cyber-sicherheit/echokammer/) und [Psychometrie](https://norbert-pohlmann.com/glossar-cyber-sicherheit/psychometrie/) sowie [Cyber-Mobbing](https://norbert-pohlmann.com/glossar-cyber-sicherheit/cyber-mobbing/). Ziel für die Cyber-Sicherheit ist, dass die negativen Potenziale vonsozialen Netzwerken nicht das [Risiko](https://norbert-pohlmann.com/glossar-cyber-sicherheit/cyber-sicherheitsrisiko/) von [IT-Schäden](https://norbert-pohlmann.com/glossar-cyber-sicherheit/cyber-sicherheitsschaden/) erhöht. Dies ist eine [Vorlesung](https://de.wikipedia.org/wiki/Vorlesung) aus dem [Lehrbuch „Cyber-Sicherheit“](https://norbert-pohlmann.com/cyber-sicherheit/).

Wirtschaftlichkeit von Cyber-Sicherheitsmaßnahmen

Die Übungen zur Vorlesung “Wirtschaftlichkeit von Cyber-Sicherheitsmaßnahmen” finden Sie hier

Self-Sovereign Identity (SSI)

- Architektur
- Akteure
- Sicherheitsinfrastruktur und -mechanismen
- Prinzipien von Self-Sovereign Identity

Vertrauen und Vertrauenswürdigkeit

- Vertrauen
- Vertrauenswürdigkeit
- Mechanismen zur Vertrauensbildung
- Vertrauenswürdigkeitstechnologie

## Grundlagenwissen für die digitale Sicherheit

      Die „Vorlesung Cyber-Sicherheit" des Marktplatzes IT-Sicherheit ist ein
      **strukturiertes Lernformat**, das zentrale Grundlagen der Cyber-Sicherheit –
      Begriffe, Bedrohungsarten, Schutzmaßnahmen und organisatorische Aspekte – verständlich
      und systematisch vermittelt. Es richtet sich an Studierende, Auszubildende,
      Berufseinsteiger, Quereinsteiger, Fachkräfte, Lehrende und interessierte Mitarbeitende.

Ihr Einstieg

Lernen Sie Cyber-Sicherheit Schritt für Schritt: Die Vorlesung vermittelt zentrale Grundlagen, erklärt Zusammenhänge und führt von Bedrohungen über Schutzmaßnahmen bis zu organisatorischer Sicherheit.


---

## Glossar Cyber-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/glossar-cyber-sicherheit/

Das Glossar Cyber-Sicherheit des Marktplatzes IT-Sicherheit ist der
      zentrale **Begriffseinstieg** für die IT- und Cyber-Sicherheit.
      Es erklärt Fachbegriffe verständlich – für Unternehmen, KMU, Behörden, Mitarbeitende,
      Studierende und Einsteiger – und verweist direkt auf passende Inhalte, Checks,
      Maßnahmen und Anbieter im Marktplatz. Das Glossar macht Fachsprache der Cybersecurity
      zugänglich und handlungsrelevant.

Ihr Nutzen

      Das Glossar Cyber-Sicherheit erklärt zentrale Fachbegriffe der IT-Sicherheit
      verständlich und zeigt, warum sie für Unternehmen relevant sind – mit
      **direkten Verweisen** auf passende Inhalte, Checks, Maßnahmen und Anbieter.


---

## Interaktive Listen - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/

# Interaktive Listen
Spezielle Dienstleistungen von IT-Sicherheitsanbietern

				### Schnittstelle zwischen Datenschutzrecht und technologischer Umsetzung

### Zentrale Überwachung der IT-Infrastruktur und Reaktion auf IT-Sicherheitsvorfälle

### Das könnte Sie auch interessieren:

NIS2-Vorschriften: Dringender Handlungsbedarf für 30.000 Firmen Die deutsche Wirtschaft muss sich dringend auf die [...]

TeleTrusT Diskussionspapier zur Digitalen Souveränität Das Diskussionspapier zur Digitalen Souveränität von ZVEI und [...]

## Finden, filtern, vergleichen: IT-Sicherheitspartner gezielt auswählen

Die Interaktiven Listen des Marktplatzes IT-Sicherheit sind thematisch fokussierte, filterbare Übersichten, die bei konkreten Sicherheitsfragen schnell passende spezialisierte Anbieter, Dienstleister und Ansprechpartner identifizierbar machen. Sie sind mit fachlichen Erläuterungen versehen und für Unternehmen, Behörden und Sicherheitsverantwortliche konzipiert, die gezielt spezialisierte Unterstützung suchen.

Ihr Nutzen

      Finden Sie schnell **spezialisierte Unterstützung** für konkrete IT-Sicherheitsaufgaben –
      vom IT-Notfall über Penetrationstests bis zu
     ISB, DSB, SOC und weiteren Sicherheitsdienstleistungen.


---

## Attack Surface Management - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/

# Attack Surface Management – aktives Angriffsflächenmanagement zur Reduzierung des Risikos

Das Angriffsflächenmanagement beschreibt den kontinuierlichen Prozess der Überwachung, Entdeckung und Bewertung aller internen und externen Ressourcen eines Unternehmens. Das Ziel besteht darin, potenzielle Schwachstellen und Angriffsvektoren zu identifizieren, nach deren Relevanz zu priorisieren und daraus gezielte Aktionen abzuleiten, welche möglichen Angreifern die Ausnutzung von Schwachstellen erschweren und damit das Risiko von Cyberangriffen reduzieren.

## Sie haben Fragen zum Attack Surface Management-Plattformen (ASM)?

| Unternehmen | Unternehmensgröße | Plattform Arten | Scan-Bereiche & -Arten | Management Funktionen | Infrastrukturbereiche | Preismodell | Support Sprache | Support Erreichbarkeit | Referenzen Zertifizierung Sonstiges |
|---|---|---|---|---|---|---|---|---|---|
| [ENTRYZERO GmbH](https://it-sicherheit.de/user/entryzero+gmbh/)0234 94426026 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#98f1f6fef7d8fdf6eceae1e2fdeaf7b6f9f1) | KMU, Großunternehmen | Kundenspezifischer Schwachstellenscanner/Automatisches Pentest-Tool, Kunden-spezifische ASM / Datensammlung und Aufarbeitung | Externes ASM, Blackbox-Ansatz, Passives Scanning, Aktives Scanning | Asset Discovery, Asset Korrelierung, Risikoeinschätzung, Bewertung der Ausnutzbarkeit, False Positive-Erkennung | Webapps/API, Netzwerk- und Infrastrukturdienste, Cloud-Dienste, Datenbanksysteme, Authentifizierungdienste | Pauschale Preiseinschätzungen | Deutsch und englisch, Auch andere Sprachen | 9 to 5 | - |
| [SecuSeek GmbH](https://it-sicherheit.de/user/secuseek/)+49 20 519 567 13 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#1b737e7777745b687e786e687e7e7035787476) | KMU, Großunternehmen | Kundenspezifischer Schwachstellenscanner/Automatisches Pentest-Tool, Datenplattform, Kunden-spezifische ASM / Datensammlung und Aufarbeitung, Globale Datenanalyse / Data-Lake, Methoden der globalen Datensammlung (+ OSINT / Globales Webcrawling und Scanning) | Externes ASM, Blackbox-Ansatz, Greybox-Ansatz, Passives Scanning, Aktives Scanning | Asset Discovery, Asset Korrelierung, Risikoeinschätzung, Bewertung der Ausnutzbarkeit | Webapps/API, Cloud-Dienste, Datenbanksysteme, Netzwerk- und Infrastrukturdienste | Paketmodelle, Pauschale Preiseinschätzungen | Deutsch und englisch, Auch andere Sprachen | 9 to 5 | - |
| [aDvens](https://it-sicherheit.de/user/advens/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c5b6a4a9a0b6e8a1a4a6ad85a4a1b3a0abb6eba6aaa8) | KMU, Großunternehmen | - | |||||||
| [RIEDEL Networks GmbH & Co. KG](https://it-sicherheit.de/user/riedel+networks+gmbh+und+co.+kg/)+49 6033 9169 100 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c6b2afaba9e8afaba4b4a9a1a8a986b4afa3a2a3aae8a8a3b2) | KMU, Großunternehmen | Kundenspezifischer Schwachstellenscanner/Automatisches Pentest-Tool | Internes ASM, Externes ASM, Blackbox-Ansatz, Whitebox-Ansatz, Greybox-Ansatz, Passives Scanning, Aktives Scanning | Risikoeinschätzung, Statischer Risiko-Score, False Positive-Erkennung | Webapps/API, Netzwerk- und Infrastrukturdienste | Pauschale Preiseinschätzungen, Paketmodelle, Scanbasierte Modelle | Deutsch und englisch, Auch andere Sprachen | 24/7 | - |

## Attack Surface Management verstehen und passende Anbieter finden

      Der Bereich „Attack Surface Management" des Marktplatzes IT-Sicherheit erklärt, was
      **Attack Surface Management (ASM)** bedeutet und wie externe und interne
      Angriffsflächen kontinuierlich erkannt, bewertet und reduziert werden. Er ordnet ein,
      welche ASM-Lösungen für Unternehmen, Behörden und KMU geeignet sind, und führt zu
      Anbietern, die bei der systematischen Erkennung von Schwachstellen, Fehlkonfigurationen
      und exponierten Systemen unterstützen.

Einordnung

      Attack Surface Management macht die eigene **digitale Angriffsfläche kontinuierlich
      sichtbar** – damit Unternehmen Schwachstellen, Fehlkonfigurationen und exponierte
      Systeme früher erkennen und gezielter absichern können.


---

## Kernprozesse von Attack Surface Management

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/kernprozesse-von-attack-surface-management/

# Kernprozesse von Attack Surface Management

**Attack Surface Management (ASM)** spielt eine wichtige Rolle innerhalb der digitalen Präsenz moderner Unternehmen und umfasst alle Prozesse, die für die Instandhaltung der Sicherheitsanforderungen einer IT-Umgebung notwendig sind. Anbieter von automatisierten ASM-Lösungen implementieren auf ihren Sicherheitsplattformen dafür zahlreiche Funktionen zur kontinuierlichen Erhebung von Daten, die für die Gefahreneinschätzung eines Kunden von Bedeutung sein könnten. Da menschliche Sicherheitseinschätzungen aufgrund des hohen Zeit- und Kostenaufwands für Organisationen oft nur eingeschränkt nachhaltig sind, stellen viele Dienstleister zusätzlich automatisierte Ansätze zur Analyse und Bewertung der allgemeinen Sicherheitslage eines Netzwerkes zur Verfügung. Obwohl die genauen Schwerpunkte und Vorgehensweisen der einzelnen Sicherheitsplattformen variieren, folgen die Grundsätze des Ansatzes zur Ermittlung des Gefahrenkatalogs größtenteils denselben Schritten.

Zunächst erfolgt die systematische Discovery aller für potenzielle Angreifer infrage kommender Einstiegspunkte, wie IP-Adressen oder Domains, sowie der zusätzlich exponierten offenen Ports, mitsamt ihren zugehörigen Diensten und Komponenten. Dazu zählen unter anderem Webanwendungen, Services, Datenbanken, Cloud-Dienste sowie nicht offiziell dokumentierte Systeme.

Das im Rahmen des Crawlings erstellte Inventar gefundener Assets wird im nächsten Schritt auf bestehende Schwachstellen untersucht, die bei automatisierten Scan-Ansätzen mithilfe vordefinierter Tests und Abfragen identifiziert werden. Die ermittelten Sicherheitslücken werden dem Kunden anschließend über eine übersichtliche Benutzeroberfläche bereitgestellt, wobei diese zusätzlich nach ihrer Kritikalität priorisiert und miteinander korreliert werden.

Nachdem der Anbieter auf geeignete Maßnahmen zur Behebung identifizierter Schwachstellen, etwa durch Updates oder Konfigurationsanpassungen, hingewiesen wird oder diese selbst durchgeführt hat, erfolgt eine fortlaufende Überwachung der Angriffsfläche. Dadurch können neu hinzukommende Assets und Bedrohungen frühzeitig erkannt und in die fortlaufende Sicherheitsbewertung integriert werden.

**Warum ist Attack Surface Management wichtig?**Digitale

**Angriffsflächen**moderner Unternehmen unterliegen aufgrund stetiger Veränderungen der Netzwerkinfrastruktur einem kontinuierlichen Wandel. Ausgelöst wird dies unter anderem durch neu implementierte Anwendungen, Updates oder Softwareüberholungen. Um dem damit einhergehenden Aufkommen neuer Schwachstellen und Risiken gerecht zu werden, ist eine permanente Erhebung und Überwachung aller Netzwerkkomponenten erforderlich. ASM schafft dabei eine fortlaufende Transparenz über die gesamte digitale Infrastruktur.

Einhergehend mit der plattformübergreifenden Erkennung neuer Gefahren wird die Risikoermittlung des Weiteren durch die Priorisierung der gewonnenen Befunde unterstützt. Durch die Einstufung ihrer Kritikalität anhand etablierter Bewertungssysteme wie CVSS oder EPSS lassen sich die von ihnen ausgehenden Risiken in einen nachvollziehbaren Zusammenhang einordnen, der auch abstrakte Einflussfaktoren wie Ausnutzbarkeit oder potenzielle Auswirkungen auf die IT-Umgebung berücksichtigt.

Die Korrelation gefährdeter Assets mit den zugehörigen Schwachstellen ermöglicht es darüber hinaus, potenziell unsichere Abhängigkeiten innerhalb der Infrastruktur aufzudecken, die andernfalls zu einer schrittweisen Kompromittierung einzelner Infrastrukturbereiche führen könnten.

Durch die frühzeitige Identifikation neu entstehender Sicherheitsrisiken unterstützt ASM Unternehmen zudem bei der Einhaltung regulatorischer Anforderungen wie DSGVO, ISO 27001 oder PCI-DSS. Abweichungen von einzuhaltenden Standards werden dabei nicht nur nachvollziehbar dokumentiert, sondern ebenfalls mit dazugehörigen Handlungsempfehlungen angereichert, die von Sicherheitsverantwortlichen umgesetzt werden können.


---

## Rolle der Management-Funktionen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/rolle-der-management-funktionen/

# Rolle der Management-Funktionen

Im Fokus dieser Kategorie stehen mögliche Ansätze zur Aufbereitung und Zusammenführung der bei der Datenerhebung gewonnenen Informationen. Die in den folgenden Bereichen erschlossenen Zusammenhänge sollen den Nutzer dabei unterstützen, die bei der Angriffsflächenanalyse gefundenen Risiken innerhalb eines zusammenhängenden Gesamtbildes auszuwerten und zueinander in Beziehung zu setzen. Erst durch die Erfüllung der beschriebenen Funktionen kann das volle Potenzial des ASM ausgeschöpft werden.

**Asset Discovery / Kategorisierung**

Vor der Untersuchung eines Unternehmens müssen zunächst alle erreichbaren Assets durch umfassende Enumerationsverfahren identifiziert werden. Dazu gehört unter anderem das Auslesen von DNS-Records zur Ermittlung von Subdomains, um nicht dokumentierte Assets oder vergessene Systeme offenzulegen. Ebenfalls wichtig sind die Port- und Service-Discovery, zur Identifikation erreichbarer Dienste, sowie das Crawling von Websites. Mit Assets sind hierbei alle angreifbaren Einheiten gemeint, die zur Angriffsfläche einer Organisation beitragen. Dementsprechend sind nicht nur übergeordnete Hosts oder IP-Adressen gemeint, sondern auch Dienste, Anwendungen, cloudbasierte Ressourcen, sowie weitere angebundene Komponenten. Um eine verständlichere Übersicht der gefundenen Angriffsfläche zu vermitteln, werden die analysierten Assets in der Nutzerschnittstelle des Scananbieters nach ihrer Zugehörigkeit oder Funktion organisiert und mit ihren jeweiligen Mängeln versehen. Auf diese Weise werden Schwachstellen für den Kunden nachvollziehbar kontextualisiert.

**Asset Korrelierung**

Nach der Kategorisierung sollten im nächsten Schritt zusammenhängende Assets miteinander verknüpft werden. Um ein aufschlussreiches Modell der technischen Umgebung zu schaffen, mit dessen Hilfe mögliche Angriffsbewegungen erörtert werden können, sollten konzeptionelle Beziehungen wie Dienstabhängigkeiten, gemeinsame Ressourcen oder Zugriffspfade miteinander korreliert werden. Anhand dieser Grundlage kann nachvollzogen werden, wie Komponenten miteinander interagieren und wie dadurch das wahre Schadpotential einer einzelnen Schwachstelle ausfällt.

**Angriffspfad-Analyse**

Mithilfe des Bestands der miteinander korrelierten Assets können in diesem Schritt mögliche Angriffspfade herausgearbeitet werden. Das Scan-System versucht hierbei zu ermitteln, wie sich Angreifer durch vorhandene Schwachstellen, Fehlkonfigurationen oder Exponierungen von einem Asset zum nächsten bewegen können, bis ein fataler Punkt innerhalb des IT-Systems erreicht wird. Es geht dabei nicht mehr darum festzustellen, welche Assets lediglich funktional miteinander zusammenhängen, sondern es wird überprüft, ob sie sich tatsächlich gegenseitig gefährden. Mögliche Risiken werden bei diesem Ansatz danach bewertet, wie kritisch ihre Rolle im Zusammenspiel potenzieller Ausbreitungswege ist.

**Risikoeinschätzung / Threat Intelligence**

Damit die Risikoeinschätzung eines zugrunde liegenden Schwachstellenmanagements nicht den Bezug zu aktuellen Entwicklungen im IT-Sektor verliert, müssen die analysierten technischen Befunde in einen Bedrohungskontext eingeordnet werden, der wertvolle Informationen über aktive Angriffskampagnen und bereits bekannte Vorgehensmuster einbezieht. Entsprechende Erkenntnisse können aus unterschiedlichen Quellen stammen. Neben der Inkorporation von Threat-Intelligence-Feeds und der Auswertung öffentlich verfügbarer IT-Sicherheitsmeldungen aus realen Angriffen, bedient man sich dabei auch unkonventioneller Methoden, wie der Beobachtung von Darknet-Foren und Marktplätzen. Dies stellt einen wichtigen Schritt dar, um einzuschätzen, können, ob Schwachstellen im Hinblick auf reale Bedrohungslagen ein relevantes Risiko darstellen oder lediglich eine theoretische Gefährdung beschreiben.**Statischer Risiko-Score**

Der Risiko-Score dient dazu, eine Priorisierung von Schwachstellen zu ermöglichen, damit Ressourcen für deren Behebung effizient den relevantesten Bedrohungen zugewiesen werden können. Anbieter nutzen hierfür meist standardisierte Bewertungssysteme wie das Common Vulnerability Scoring System (CVSS), das bei der Berechnung des Schweregrades kontextbezogene Eigenschaften einer Schwachstelle berücksichtigt. Hierzu zählen insbesondere Faktoren wie erforderliche Angreiferprivilegien, Komplexität eines Angriffs sowie das Gewicht potenzieller Auswirkungen auf das System. Solche standardisierten Modelle liefern ein einheitliches Fundament und ermöglichen eine vergleichbare Einordnung zwischen unterschiedlichen Systemen und Plattformen.

**Bewertung der Ausnutzbarkeit**

Um nicht nur das theoretische Gefährdungspotenzial einer Schwachstelle zu bewerten, sondern ebenso dessen realistische Verwendbarkeit zu bestimmen erweitern viele Plattformen die Basiseinschätzung der statischen Bewertungssysteme dazu mit weiterführenden, teilweise selbstentwickelten Scoring-Modellen. Diese können durch fortschrittliche Verfahren systemspezifische Faktoren in einem noch engeren Rahmen berücksichtigen. Zu den Bewertungsfaktoren zählen hier beispielsweise die tatsächliche Erreichbarkeit eines Assets innerhalb der Infrastruktur, dessen geschäftliche Rolle oder das generelle Risiko für den Betrieb eines Systems.

Aktuelle Informationen der Bedrohungslage, auf die der Anbieter im Rahmen seiner globalen Threat-Intelligence-Evaluationen aufmerksam geworden ist, können die Beurteilung der Severity deutlich verbessern, etwa wenn eine Schwachstelle aktuell aktiv ausgenutzt wird oder Teil bekannter Angriffskampagnen ist. Auf einer ähnlichen Grundlage basiert hierbei das Exploit Prediction Scoring System (EPSS), welches die Wahrscheinlichkeit mit der eine bekannte Schwachstelle ausgenutzt wird, neben ihren lokalen Eigenschaften, zusätzlich anhand momentaner Angriffstrends, Beobachtungen aus realen Bedrohungslagen sowie Exploit-Verfügbarkeiten berechnet.

Neben der Wahrscheinlichkeit einer Ausnutzung wird um die Tatsächliche Relevanz einer Schwachstelle zu ermessen, häufig ebenso eine Exploit-Validierung ausgeführt, bei der ein endgültiges Proof of Concept erstellt wird. Ebenso wichtig ist es zu analysieren ob die Schwachstelle für Angreifer aufgrund möglicher Exponierungen, Schwächen bestehender Schutzmechanismen oder Problemen in der Rechteverteilung überhaupt erst erreichbar ist. Letztendlich kann ihre Relevanz für die Sicherheit des Gesamtsystems zudem anhand möglicher Angriffspfade bewertet werden, die von der Schwachstelle ausgehen. Dadurch wird zusätzlich ersichtlich, ob ihre Kompromittierung für Angreifer überhaupt erst ein Mehrwert darstellt.

**False Positive-Erkennng**

Eine wichtige Funktion, die Scan-Plattformen implementiert haben sollten, ist die Erkennung von False Positives unter den festgestellten Ergebnissen. Dabei sollen Meldungen daraufhin untersucht werden, ob sie fälschlich oder aufgrund unzureichender Befunde erzeugt wurden. Um die Belastbarkeit der Resultate zu prüfen, wird häufig ein Quality of Detection-Wert (QoD) konsultiert, der angibt, wie vollständig die zur Erkennung einer Schwachstelle vorgesehenen Tests ausgeführt werden konnten, bevor sie an technische oder rechtliche Grenzen gestoßen sind. Des Weiteren liefern untereinander widersprüchliche Ergebnisse oder Abweichungen, zwischen für eine Schwachstelle vorausgesetzten und tatsächlich vorhandenen Softwareversionen, ebenfalls Hinweise auf mögliche Fehlalarme.


---

## Unternehmensgröße für das ASM wichtig ist

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/unternehmensgroesse-fuer-das-asm-wichtig-ist/

# Unternehmensgröße für das ASM wichtig ist

Bei der Einordnung nach Kundengröße werden ASM-Plattformen danach bewertet, wie sehr sich ihre Implementierung aus wirtschaftlicher Sicht für ein Unternehmen lohnt. Je nachdem, wie komplex und umfangreich dessen Netzwerkumgebung ausgelegt ist, müssen Faktoren wie Aufwand, Detaillierungsgrad und Langfristigkeit der Sicherheitsprozesse sinnvoll ermessen werden. Wird dieses Verhältnis nicht berücksichtigt, besteht beispielsweise für kleinere Unternehmen die Gefahr, von einer Vielzahl irrelevanter Informationen überwältigt zu werden oder ein ungünstiges Verhältnis zwischen entstehenden Kosten und erzieltem Sicherheitsgewinn zu erhalten.

**KMU**Schwachstellenscanner für kleine und mittlere Unternehmen (KMU) sind in der Regel für überschaubare Infrastrukturen konzipiert und zeichnen sich durch einfache Implementierung, leicht verständliche Ergebnisse, sowie einen minimalen Organisationsaufwand aus. Sie liefern eine Basissicherheit für IT-Umgebungen mit geringer Systemvielfalt und weniger stark segmentierten Netzwerken und lassen sich gut mit den vorhandenen Ressourcen betreiben. Die Erkennung basiert häufig auf bekannten Schwachstellenmustern, Konfigurationsfehlern und veralteten Softwareversionen. Die Ergebnisse werden so präsentiert, dass sie auch ohne ein eigenes Sicherheitsteam verständlich sind.

**Großunternehmen**Scanner, die in weitläufigen und stark segmentierten Netzwerkumgebungen großer Unternehmen eingesetzt werden, müssen eine Vielzahl gleichzeitiger Scans innerhalb einer komplexen Auswahl, oft über mehrere Sicherheitszonen verteilter IT-Systeme, handhaben können. Sie sind häufig auf feingranularer Ebene konfigurierbar, damit benötigtes Potenzial während ihrer Integration in vielfältige bestehende Arbeitsprozesse nicht verloren geht. Gefundene Risiken ergeben sich aus der Korrelation großer Mengen an Scan- und Kontextdaten, die mit einer langjährigen Sammlung von Prüfmethoden verglichen werden. Meist konzentrieren sich solche Scanner auf ein langfristiges Schwachstellenmanagement, das weniger auf die Analyse einzelner Befunde eingeht und die Kritikalität eher großflächig im Kontext von Abhängigkeiten wie Geschäftsprozessen bewertet.


---

## Unterscheidung der Scanplattform-Arten für das ASM

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/unterscheidung-der-scanplattform-arten-fuer-das-asm/

# Unterscheidung der Scanplattform-Arten für das ASM

Hier wird unterschieden, welche grundlegende Art von Dienst eine Plattform für das Attack Surface Management zur Verfügung stellt. Genauer wird beurteilt, ob die Untersuchung dadurch erfolgt, dass spezifische Schwachstellen in der konkreten Kundenumgebung aufgedeckt werden, oder ob großflächig Informationen zusammengetragen und als Datenbasis bereitgestellt werden. Letztere werden hier weiter unterteilt in kundenspezifische Ansätze, zur Aufarbeitung individueller Umgebungen, sowie in globale Sammelplattformen, die umfangreiche Informationen aus dem Internet beziehen und als Datenbasis zur Verfügung stellen. Die dabei wichtigsten Methoden, wie Web-Crawling oder Open Source Intelligence (OSINT), mit denen sicherheitstechnische Erkenntnisse aus offenen Quellen aggregiert werden, unterliegen hier ebenfalls einer Bewertung.

**Kunden-spezifischer Schwachstellenscanner** / **automatisierte Pentest-Tools**

Scanner innerhalb dieser Kategorie führen eine Anzahl klar definierter Tests gegen die IT-Systeme eines einzelnen Kunden aus. Ziel ist es dabei, technische Schwachstellen in dessen Diensten, Anwendungen und Konfigurationen aufzudecken. Mängel in der internen IT-Sicherheit werden durch die Prüfung bekannter Angriffsmuster, Signaturen und regelbasierter Tests identifiziert. Die Befunde werden anschließend übersichtlich voneinander abgegrenzt und einer Prioritätsbewertung unterzogen, bei der sie mit einem Severity-Score versehen und einem Common Vulnerability and Exposure-Eintrag (CVE) zugeordnet werden. Der Mehrwert für den Kunden besteht letztlich darin, die erfassten Sicherheitslücken nachvollziehen zu können, um daraus Maßnahmen wie etwa Patch- oder Konfigurationsmanagement abzuleiten.

**Datenplattform**

Im Kontext der Schwachstellenanalyse verfolgen Datenplattformen einen grundlegend anderen Ansatz als klassische Scanner. Anstelle der Durchführung einzelner Tests konzentriert man sich bei dieser Herangehensweise auf den fortlaufenden Aufbau umfassender sicherheitsrelevanter Datenbestände. Plattformen, die in erster Linie Daten aggregieren, um Kunden ein Lagebild ihrer IT-Sicherheitssituation zu verschaffen, lassen sich in die Bereiche kundenspezifische und globale Datensammlung unterteilen. Insgesamt soll erreicht werden, ein konsistentes Lagebild über die digitale Präsenz des Kunden zu erzeugen und Risiken in einem geschäftsübergreifenden Zusammenhang bewerten zu können. Die Betrachtung einzelner, konkreter Schwachstellen und Fehlkonfigurationen stellt dabei lediglich einen Teilaspekt dar.

**Kunden-spezifische ASM** / **Datensammlung und Aufarbeitung**

Kundenspezifische ASM-Plattformen konzentrieren sich bei ihrer Datenaggregation ausschließlich auf die Angriffsfläche einer einzelnen Organisation. Daten, die in diese Sammlung einfließen, stammen in erster Linie aus der eigenen Infrastruktur des Kunden und entstehen aus der kontinuierlichen Beobachtung und Kontextualisierung aller Assets und Dienste des Zielsystems sowie deren Eigenschaften und Abhängigkeiten. Entdeckte Risiken ergeben sich dabei nicht aus einzelnen Befunden, sondern aus einer übergeordneten Sortierung in systemübergreifende Bedrohungslagen. Zusätzlich wird die aufgedeckte Angriffsfläche häufig in den Kontext aktueller globaler Bedrohungsentwicklungen gestellt, nach denen Anbieter aktiv im Netz forschen. Anhand des dadurch entstehenden Profils können Kunden entscheiden, welche Strategie zur Reduzierung des Gesamtrisikos am sinnvollsten ist.

**Globale Datensammlung / Data-Lake**

Diese Herangehensweise durchsucht das Internet großflächig nach sicherheitstechnischen Informationen. Anbieter sammeln hierbei enorme Mengen an Rohdaten über Hosts, Dienste, Zertifikate, Protokolle und Metadaten und ordnen diese in einen zentralen Datenbestand ein. Der Hauptbestandteil dieser Informationen wird durch kontinuierliches Scannen und weitläufiges Web-Crawling öffentlich erreichbarer IP-Adressräume erlangt. OSINT-Bestände, wie Registrierungsdaten oder Zertifikats-Logs, die öffentlich im Netz zur Verfügung stehen, werden häufig ebenfalls einbezogen. Auf diesen wachsenden Data Lake erhalten Nutzer schließlich Zugriff, um damit eigene Analysen und Vergleiche durchzuführen. Der Anbieter selbst stellt keine kundenspezifischen Bewertungen zur Verfügung. Der Mehrwert entsteht aus der Breite, Tiefe und Aktualität der gesammelten Informationen und ist als Grundlage, auf der große Organisationen interne Sicherheitsanalysen durchführen, nicht zu vernachlässigen.


---

## ASM - Welche Infrastrukturbereiche

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/welche-infrastrukturbereiche-koennen-durch-asm-ueberwacht-werden/

# Welche Infrastrukturbereiche können durch ASM überwacht werden?

Die in diesem Abschnitt aufgeführten Kategorien umfassen die wichtigsten Infrastrukturbereiche innerhalb eines Systems, die sich in ihrer Implementierung grundlegend voneinander unterscheiden. Die Bewertung von Scannern danach, wie gut sie auf diese Bereiche ausgelegt sind, ist sinnvoll, da sie häufig auf spezifischen Funktionen aufbauen müssen, um die jeweilige zugrunde liegende Systemlandschaft adäquat abarbeiten zu können. Grundlegend voneinander zu unterscheidende Sektoren sind hierbei Netzwerk- und Infrastrukturdienste, unter die klassische Server-, Datenbank- und protokollbasierte Dienste fallen, sowie Webanwendungen und APIs, zu denen ebenfalls E-Mail-Anwendungen zählen.

Weitere erwähnenswerte Ebenen, wie Datenbank-, Authentifizierungs- und allgemeine Cloud-Dienste, sind stärker mit diesen Hauptbereichen verwoben und lassen sich häufig nur kontextabhängig eigenständigen Endpunkten zuordnen. Ihre Analyse erreicht ihr volles Potenzial erst im Zusammenspiel mehrerer Systeme.

**Webanwendungen und APIs**

Webanwendungen und APIs bilden häufig die Hauptangriffsfläche in modernen IT-Umgebungen, da sie eine direkte Schnittstelle zwischen Nutzer und System darstellen. Gemeint sind dabei sowohl öffentlich erreichbare Weboberflächen und API‑Endpunkte, als auch interne Administrationsoberflächen und nicht dokumentierte Webinterfaces. Dieser Bereich hebt sich besonders von anderen ab, da spezifische Technologien wie eigene Protokolle oder Datenformate implementiert werden, die bei klassischen Netzwerkdiensten nicht zum Einsatz kommen. Der Scanner muss dazu in der Lage sein, Anwendungslogik im Kontext dynamischer Zustände nachzuvollziehen und darauf aufbauende, komplexe Interaktionen auszuführen. Andernfalls würden nuancierte IT-Sicherheitsrisiken unentdeckt bleiben.

**Netzwerk- und Infrastrukturdienste**

Dieser Bereich bezieht sich auf die grundlegenden Komponenten, auf denen der Betrieb einer IT-Umgebung aufbaut. Die Untersuchung erfolgt, indem Ports nach zentralen Netzwerkmechanismen, Serverdiensten und Protokollen abgesucht werden, zu denen unter anderem Datei-, Datenbank-, Verwaltungs- und Kommunikationsdienste zählen. Interaktionen finden hier auf bloßer Protokoll- und Dienstebene statt, weshalb es keiner speziellen Logik bedarf, um beispielsweise mit benutzergesteuerten Zuständen umgehen zu müssen. Scanner stehen hier in erster Linie vor der Aufgabe, Dienste zu identifizieren, Konfigurationen auszuwerten, Versionen korrekt einzuordnen und Schwachstellen auf Strukturebene zu erkennen.

**Mobile Anwendungen**

Mobile Anwendungen sind ein eigenständiger Bestandteil vieler IT-Infrastrukturen. Sie bauen als clientseitige Erweiterung auf bestehende Web- und Cloud-Dienste auf und ermöglichen Angreifern häufig einen Zugriff auf spezielle API-Endpunkte, welche mit sensiblen Backend-Systemen verbunden sind. Durch den clientseitigen Fokus entstehen, im Vergleich zu normalen Webanwendungen, daher zusätzliche Risiken, wie beispielsweise im Bereich der lokalen Datenspeicherung oder der Kommunikationssicherung. Scanner die diesen Infrastrukturbereich abdecken setzen Funktionen um, mit denen sie sowohl die externen Implementierungen als auch die serverseitigen Schnittstellen analysieren können.

**E-Mail-Kommunikation und Phishing**

Phishing-Angriffe erfolgen häufig über die Manipulation von Kommunikationskanälen, weshalb die Absicherung der E-Mail-Infrastruktur hierbei maßgeblich ist. Fehlkonfigurationen oder unzureichende DNS- und Mail-Schutzmechanismen, wie im Bereich von SPF-, DKIM- oder DMARC-Richtlinien, können die Durchführung von Spoofing-Angriffen erheblich begünstigen, wodurch es Angreifern möglich wird sich als vertrauenswürdige Domain auszugeben. Um täuschende Inhalte und Identitäten wie gefälschte Domains oder Login-Seiten automatisch zu erkennen, kann zusätzlich eine Überwachung der externen Kommunikations- und Registrierungsoberflächen angesetzt werden. Weitere Prüfungen zur Bewertung der Anfälligkeit der Mitarbeiterschaft auf Phishing-Versuche, werden häufig durch spezialisierte Social-Engineering-Programme realisiert und sind meistens kein Bestandteil herkömmlicher ASM-Lösungen.

**Cloud-Dienste**

Die IT-Sicherheit der im Bereich Cloud-Security behandelten cloudbasierten Objekte wird weniger durch den Zustand der Netzwerkdienste und stärker durch Konfigurationen, Rollenverteilungen und Zugriffsrichtlinien bestimmt. Die Untersuchung von Ports und Diensten ist hier von geringerer Bedeutung, da es vorwiegend darauf ankommt, Konfigurationszustände und Abhängigkeiten auszuwerten. Betroffen sind in diesem Segment unter anderem virtuelle Ressourcen, Datenbankdienste, Speicherkomponenten, Identitätsdienste sowie über die Cloud angebundene Schnittstellen.**Datenbanksysteme**

Datenbanksysteme sind häufig innerhalb privater Netzwerke lokalisiert, können jedoch über Anwendungs- oder Nutzerschnittstellen auch von außen indirekt erreichbar sein. Zur Identifikation von Schwachstellen innerhalb solcher Systeme implementieren viele Scanner gesonderte Prüfverfahren, die sowohl Konfigurationszustände als auch Zugriffskontrollen und Eingabevalidierungsmechanismen überprüfen, um insbesondere das zentrale Risiko von SQL-Injection-Angriffen zu reduzieren. Ergänzend werden, als Bestandteil der allgemeinen Schwachstellenprüfung, auch Versionen eingesetzter Datenbanksoftware, Patch-Stände sowie unsichere Standardkonfigurationen analysiert.

**Authentifizierungsdienste**

Unter Authentifizierungsdiensten versteht man Funktionen zur Anmeldung, Autorisierung und Rollenvergabe. Sie bilden die Grundlage für die Steuerung von Zugriffen und Identitäten innerhalb des gesamten Systems und erstrecken sich sowohl über die interne als auch über die externe Infrastruktur. Schwachstellen ergeben sich hier aus fehlerhaften Authentifizierungsabläufen, übermäßigen Berechtigungen und daraus resultierenden unklaren Vertrauensbeziehungen. Für diesen Bereich müssen Scanner in der Lage sein, Berechtigungsstrukturen nachzuvollziehen und deren Zusammenhänge zwischen verschiedenen Systemen zu verstehen.


---

## Welche Preismodelle werden von ASM-Anbietern verfolgt?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/welche-preismodelle-werden-von-asm-anbietern-verfolgt/

# Welche Preismodelle werden von ASM-Anbietern verfolgt?

**Assetbasierte Modelle**

Hier erfolgt die Kosteneinschätzung anhand der Anzahl der zu scannenden Assets. Bei Netzwerkscans werden darunter IP-Adressen oder Hosts gezählt, während bei Webapplikationsscans meist einzelne Domains als jeweilige Assets betrachtet werden. Kunden können die entstehenden Kosten mit diesem Modell transparent einschätzen, bei umfangreichen Angriffsflächen kann ein solches jedoch zu steigenden Kosten führen. Für einfache Assets werden meistens jährliche Preise von 20–100 US-Dollar gefordert, während komplexere diese deutlich übersteigen können. KMU bewegen sich dabei insgesamt jährlich in einem grob geschätzten Bereich von etwa 2.000 bis 5.000 US-Dollar. Große Enterprise-Umgebungen, mit mehreren hundert bis tausend Assets, können schnell Kosten von 50.000 bis  über 100.000 US-Dollar erreichen.

**Pauschale Preiseinschätzungen**

Bei diesem Ansatz erhebt der Anbieter nach kundenspezifischer Einschätzung der Organisation einen festen Jahrespreis. Auf diese Weise können individuelle Faktoren wie Nutzungsszenarien oder Funktionsumfänge mit in die Erhebung des Preises einfließen. Diese Herangehensweisen sind aufgrund ihrer effektiven Feinabstimmung vor allem bei umfassenden Enterprise-Umgebungen sinnvoll. Angebote beginnen häufig zwischen 10.000 und 20.000 US-Dollar jährlich und können bei großen Organisationen mit erweitertem Funktionsumfang mehrere hunderttausend US-Dollar pro Jahr erreichen.

**Paketmodelle**

Volumenbasierte Paketmodelle stellen Teile ihrer Lösungen in mehreren Bundles zur Verfügung. Sie sind sowohl für große Unternehmen als auch für KMU geeignet, da Kunden ihren Anforderungen entsprechend den benötigten Leistungsumfang selbstständig auswählen können. Die vordefinierten Paketmodelle richten ihre Kapazitäten dabei häufig entlang Starter-, Professional- oder Enterprise-Konformitäten aus. In diese Kategorie fallen ebenso Anbieter, die ihr Angebot in einzelne Funktionsmodule wie API-Scanning, Malware-Erkennung oder Attack-Surface-Management abgrenzen.  Einfache Starter-Sets sind oft bereits ab 500 bis 2.000 Euro pro Jahr erhältlich. Umfangreiche Pakete können Kosten von 20.000 bis 80.000 Euro und darüber hinaus verursachen.

**Scanbasierte Modelle**

In diese Kategorie fallen Anbieter, die vereinzelte Sicherheitsüberprüfungen für ad-hoc-Assessments anbieten. Diese sind für eine durchgehende Sicherheitsüberwachung in der Regel weniger wirtschaftlich, da sie organisatorisch aufwendig sind. Für spezifische Fälle wie die Validierung einzelner Komponenten oder Überprüfungen nach größeren Änderungen, können sie dennoch von Nutzen sein. Einzelne Scans liegen meistens im Bereich von etwa 1.000 bis 5.000 US-Dollar.

**Nutzerbasierte Modelle**

Der Preis bei nutzerbasierten Lizenzierungsmodellen wird anhand der Anzahl der Mitarbeiter festgelegt, die Zugang zur Plattform erhalten. Dieses Modell wird vor allem bei Lösungen verwendet, die auf eine großangelegte Kollaboration zwischen Entwicklern und Sicherheitsteams abzielen.

Die Kosten liegen hier bei wenigen hundert US-Dollar pro Jahr für Einzelanwender und mehreren tausend für Team-Lizenzen.


---

## Scan-Bereiche und Scan-Arten im ASM

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/attack-surface-management/wichtige-betrachtung-verschiedener-scan-bereiche-und-scan-arten-im-asm/

# Wichtige Betrachtung verschiedener Scan-Bereiche und Scan-Arten im ASM

Anhand der hier behandelten Scan-Bereiche und Scan-Arten kann differenziert werden, auf welche Art Informationen über die Angriffsfläche gewonnen werden. Dies schließt sowohl die Perspektive ein, aus der die IT-Systeme betrachtet werden, als auch die Methoden, mit denen die erreichbaren Komponenten abgefragt werden. Die Bereiche sind von großer Bedeutung, da sie bestimmen, welche Teile der Angriffsfläche überhaupt sichtbar werden und wie tiefgehend die zusammengestellten Erkenntnisse sind.

**Internes ASM**

Bei Attack Surface Management-Ansätzen dieser Art werden Schwachstellen analysiert, die sich innerhalb der nicht öffentlichen Netzwerke und IT-Systeme einer Organisation befinden. Die Analyse beginnt damit, dass interne IP-Adressbereiche angesprochen und alle Ports erfasst werden, die von außerhalb zwar durch Firewalls abgeschirmt sind, innerhalb des Netzes jedoch erreichbar bleiben. Alle dabei identifizierten, öffentlich nicht erreichbaren Komponenten wie Server, Workstations, Dienste oder Netzwerkmodule werden auf ungepatchte Serverdienste, Fehlkonfigurationen und andere Risiken überprüft. Der Scan ist darauf ausgelegt, das IT-System aus Sicht eines potenziellen Angreifers zu durchleuchten, welcher sich mithilfe kompromittierter Privilegien bereits einen Zugang zur innerbetrieblichen Infrastruktur verschaffen konnte, um somit weitere ausnutzbare Angriffspfade zu unterbinden.

**Externes ASM**

Externes Attack Surface Management bezieht sich auf den Teil der Angriffsfläche einer Organisation, die aus der Perspektive öffentlich erreichbarer IP-Adressen und Domains sichtbar ist. Gemeint sind dabei exponierte Assets wie Webapplikationen, APIs, DNS- und E-Mail-Server sowie Cloud-Dienste, die für Angreifer über das Internet erreichbar sind. Anders als beim internen ASM erfolgt der Zugriff des Scanners hierbei über die wenigen Netzwerkports, die nicht hinter Firewall- oder NAT-Grenzen verborgen sind. Schwachstellen, die direkt aus dem Internet ausnutzbar sind, umfassen beispielsweise Webanwendungsprobleme, fehlerhafte Transportschicht-Konfigurationen oder öffentlich exponierte Services.

**Blackbox-Ansatz**

Im Rahmen eines Blackbox-Ansatzes wird das zu untersuchende IT-System als eine undurchsichtige Einheit betrachtet, die keine Einblicke in ihre inneren Abläufe zulässt. Die Analyse der Angriffsfläche erfolgt ohne internes oder programmtechnisches Vorwissen über die Zielumgebung und beschränkt sich auf die Interaktion mit öffentlich zugänglichen Schnittstellen und die Auswertung deren Reaktionen. Hierunter fallen die meisten gängigen externen Schwachstellenscanner, die aus der Perspektive eines außenstehenden Angreifers agieren und ausschließlich Ressourcen untersuchen, die ohne Authentifizierung oder besondere Zugriffsrechte erreichbar sind.

**Whitebox-Ansatz**

Bei einer Whitebox-Herangehensweise wird der Scanner um zusätzliche Informationsquellen und Mechanismen ergänzt, durch deren Einsatz tiefere Endpunkte und Anwendungslogiken erreicht werden können. Dadurch lässt sich der Aufbau einer Applikation aus einer transparenten Sichtweise analysieren. Die Implementierung von Whitebox-Methoden ermöglicht es manchen Scannern, den verborgenen Quellcode oder andere tieferliegende Strukturen und Metadaten einzubeziehen, was die Untersuchung einer Vielzahl ansonsten unerreichbarer Risiken ermöglicht. Auf Programmierebene können beispielsweise unsichere Funktionen identifiziert sowie fehlende Eingabevalidierung und versehentlich vermerkte Zugangsdaten herausgefunden werden. Veraltete Bibliotheken und Frameworks können ebenfalls überprüft und die vorhandene Zugriffskontrolle genau eingeschätzt werden. Neben einem höheren Konfigurationsaufwand erfordert diese Art der Analyse, aufgrund der benötigten Zugriffsrechte, jedoch auch ein näher gehendes Vertrauen zum Kunden.

**Greybox-Ansatz**

Greybox-Verfahren stellen eine Mischform aus Blackbox- und Whitebox-Ansätzen dar. Sie kommen insbesondere bei Netzwerkscans zum Einsatz, welche zum Großteil auf Systemebene operieren und daher in der Regel keine direkte Whitebox-Einsicht auf Entwicklerbereiche wie Quellcode oder Build-Umgebungen gewährleisten. Gleichzeitig erlaubt die interne Position des Scanners jedoch einen deutlich tieferen Einblick in Systemzustände, Konfigurationen und Dienste als beim reinen Blackbox-Testing. Darüber hinaus gibt es Greybox-Strategien, die sich genauso bei externen Scans einsetzen lassen. Hierzu zählt etwa die Einbeziehung von Authentifizierungsdaten. Dies ermöglicht keinen vollständigen Whitebox-Ansatz im Sinne einer quellcodebasierten Analyse, bringt jedoch erweiterte Einblicke in geschützte Konfigurationen und Dateisysteme

**Aktives Scannen**

Hierbei handelt es sich um ein Verfahren, bei dem der Scanner gezielte Anfragen an das Zielsystem sendet, um mögliche Schwachstellen und technische Merkmale zu ermitteln. Neben den üblichen Portscans bedient man sich dabei Protokollabfragen und spezieller Testpakete innerhalb gesendeter Anfragen, mit denen vordefinierte Prüfungen abgearbeitet werden. Je nachdem, wie die kontaktierten Systeme auf diese Interaktionen reagieren, können Rückschlüsse auf unsichere Konfigurationen, Dienste und IT-Sicherheitslücken gezogen werden. Aktives Scannen wird sowohl bei externen als auch bei internen Tests eingesetzt. Mithilfe dieser können aussagekräftige Ergebnisse erlangt werden, die den Ausgangskontext eines Angreifers realistisch widerspiegeln. Ein Nachteil besteht jedoch darin, dass die entstehende Belastung des IT-Systems unerwünschte Spuren hinterlassen kann, wie eine Störung arbeitender Dienste oder ein erhöhter Ressourcenverbrauch.

**Passives Scannen**

Passives Scannen wird meistens als Alternative zu aktiven Scans eingesetzt, wenn keine direkte Belastung der Zielsysteme entstehen darf. Als Ergänzung aktiver Sicherheitsstrategien ist es jedoch ebenfalls wertvoll. Die Ergebnisse basieren hierbei auf der bloßen Beobachtung der bereits bestehenden Kommunikation des zu analysierenden IT-Systems. Da auf aktive Anfragen verzichtet wird, bleibt der Scanner selbst unsichtbar. Durch das Interpretieren des natürlichen Netzwerkverkehrs und das Korrelieren der gewonnenen Erkenntnisse können Hinweise auf Konfigurationen, IT-Systeme, Dienste oder andere interne Zusammenhänge herausgefunden werden. Die Aussagekraft der Resultate ist letztlich weitaus weniger substanziell als bei aktiven Verfahren. Aufgrund der geringen Intrusivität eignet sich diese Art der Angriffsflächenerkennung allerdings besser für eine fortlaufende Überwachung der Kundenplattform.


---

## Backups - Datensicherung als Fundament

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/

# Backups - Datensicherung als Fundament digitaler Resilienz

Daten sind das Rückgrat der modernen Wirtschaft. Ob in kleinen Start-ups, mittelständischen Betrieben oder multinationalen Konzernen – überall werden täglich Informationen verarbeitet, gespeichert und weitergegeben. Kundendaten, Vertragsdokumente, Finanzberichte, Konstruktionspläne, interne Kommunikation und vieles mehr existieren fast ausschließlich in digitaler Form. Der Verlust dieser Daten kann für Unternehmen nicht nur ärgerlich, sondern existenzbedrohend sein. Dennoch wird Datensicherung – auch heute noch – in vielen Organisationen eher stiefmütterlich behandelt oder auf die IT-Abteilung abgewälzt. Dabei ist sie weit mehr als eine technische Notwendigkeit: Sie ist Teil der strategischen Unternehmensführung und ein zentraler Baustein moderner Risikomanagementkonzepte.

Ein umfassendes Backup-Konzept schützt nicht nur vor alltäglichen Risiken wie Hardware-Ausfällen, versehentlichen Löschungen oder Softwarefehlern. Es ist auch eine wirksame Verteidigungslinie gegen gezielte Cyberangriffe, insbesondere durch Ransomware, die mittlerweile zu den größten Bedrohungen für Unternehmen aller Branchen zählt. Backups sind nicht als reines IT-Thema zu betrachten, sondern als geschäftskritische Aufgabe.

Gleichzeitig steigen auch die rechtlichen Anforderungen an die Datensicherung. Mit der Datenschutz-Grundverordnung (DSGVO) und weiteren Regelwerken wie dem BSI-Grundschutz oder landesspezifischen Datenschutzgesetzen müssen Unternehmen heute nicht nur Daten sichern, sondern deren Integrität, Verfügbarkeit und Schutz vor unbefugtem Zugriff nachweislich gewährleisten. Wer keine revisionssicheren und dokumentierten Backup-Prozesse vorweisen kann, riskiert hohe Bußgelder und den Verlust von Vertrauen bei Kunden, Partnern und Investoren.

Zudem entwickeln sich die technischen Möglichkeiten in rasantem Tempo weiter. Moderne Backup-Systeme sind längst nicht mehr mit den einfachen Bandsicherungen früherer Jahre zu vergleichen. Sie nutzen künstliche Intelligenz zur Erkennung von Anomalien, speichern Daten redundant in geografisch getrennten Cloud-Rechenzentren und lassen sich flexibel an individuelle Recovery-Ziele (RPO/RTO) anpassen. Immutable Backups, Blockchain-basierte Integritätsnachweise oder Container-fähige Sicherungstechnologien sind längst Realität – und werden in naher Zukunft zur Norm.

Wir beleuchten das Thema „Backup“ umfassend aus technischer, organisatorischer, rechtlicher und strategischer Sicht. Sie richtet sich an IT-Verantwortliche, Geschäftsführungen, Datenschutzbeauftragte und alle, die im Unternehmen Verantwortung für den Schutz digitaler Informationen tragen. Ziel ist es, nicht nur einen Überblick über die wichtigsten Methoden und Technologien zu geben, sondern auch praxisnahe Empfehlungen zu liefern, wie eine zeitgemäße, effiziente und rechtssichere Backup-Strategie entwickelt und umgesetzt werden kann.

Denn eines ist sicher: Datenverluste können nie ganz verhindert werden – aber ihre Auswirkungen lassen sich minimieren, wenn rechtzeitig vorgesorgt wird. Ein gutes Backup ist wie eine Versicherung: Man hofft, sie nie zu brauchen – aber wenn der Ernstfall eintritt, ist sie unbezahlbar.

In der nachfolgenden Tabelle finden Sie Unternehmen, die Backup Technologien und Services anbieten, die Sie nach Ihren eigenen Bedürfnissen filtern können.

## Sie haben Fragen zu Backups?

| Unternehmen | Angebot | Backup-Methoden | Unterstützte Hypervisor | Preismodell | Backup-Häufigkeit | Backup-Lösungen | Datenhoheit & Compliance | Sicherheit & Verschlüsselung | Besonderheiten | Support-Sprache | Support-Erreichbarkeit | Referenzen Zertifizierung Sonstiges |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| [Filen](https://it-sicherheit.de/user/filen/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#2e434f5c454b5a4740496e4847424b4000474172) | Online-Backup-Dienst (Plattform) | Cloud-Backup, Inkrementell | Pauschal - Monatlich, Pauschal - jährlich, Volumenbasiert | kontinuierliche Synchronisation | SaaS | DSGVO-konform, Open Source, Serverstandort: DE | Ende-zu-Ende-Verschlüsselung, Clientseitige Verschlüsselung, Zero-Knowledge-Architektur, Verschlüsselung bei Speicherung (AES, RSA …), Verschlüsselung während Übertragung (TLS …) | Redundante Speicherung in verteilten Rechenzentren, Dateibasierte Wiederherstellung | Deutsch und englisch | 24/7 | - | |

## Backups verstehen und passende Anbieter finden

      Der Bereich „Backups – Datensicherung als Fundament digitaler Resilienz" des Marktplatzes
      IT-Sicherheit erklärt Backup-Strategien, Wiederherstellungsprozesse (Recovery),
      Schutzmaßnahmen gegen Ransomware und die Grundlagen organisatorischer Resilienz.
      Er ordnet ein, welche **Backup-Konzepte** für welche IT-Umgebungen geeignet
      sind, und führt zu Anbietern von Backup-Lösungen für Unternehmen,
      Behörden und KMU.

Einordnung

      Backups sind nicht nur Datensicherung – sie sind die Grundlage dafür, nach
      **Cyberangriffen, Ausfällen oder Bedienfehlern** schnell wieder
      arbeitsfähig zu werden.


---

## Arten von Backups - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/arten-von-backups-voll-inkrementell-differenziell-und-mehr/

# Arten von Backups: Voll, inkrementell, differenziell und mehr

**Grundlegende Fragen zur Wahl der Backup-Art**

Die Wahl der richtigen Backup-Art ist entscheidend für die Effizienz und Zuverlässigkeit einer Datensicherungsstrategie. Dabei spielen die Häufigkeit der Sicherung, der Umfang der gesicherten Daten sowie die Anforderungen an Speicherplatz und Wiederherstellungszeit eine zentrale Rolle. Es gibt keine allgemeingültige Lösung, sondern verschiedene etablierte Methoden, die je nach Bedarf kombiniert werden können. Zu den bekanntesten Backup-Arten zählen das Vollbackup, das inkrementelle und das differenzielle Backup.

**Vollbackup: Die Basis jeder Backup-Strategie**

Das Vollbackup sichert den gesamten Datenbestand zu einem bestimmten Zeitpunkt vollständig – unabhängig davon, ob sich Daten seit dem letzten Backup geändert haben. Der Vorteil dieser Methode liegt in der einfachen und verlässlichen Wiederherstellung, da alle Daten in einer Sicherung enthalten sind. Allerdings sind Vollbackups zeit- und speicherintensiv, besonders bei großen Datenmengen. Deshalb werden sie meist in größeren Intervallen, beispielsweise wöchentlich, durchgeführt und durch andere Methoden ergänzt.

**Inkrementelles Backup: Effizienz durch Veränderungserfassung**

Das inkrementelle Backup speichert nur die Daten, die sich seit dem letzten Backup – egal ob Voll- oder inkrementell – verändert haben. Nach einem initialen Vollbackup werden somit nur neue oder geänderte Dateien gesichert. Diese Methode reduziert den Speicherbedarf und die Dauer der Sicherung deutlich. Die Wiederherstellung erfordert jedoch die lückenlose Kette aller inkrementellen Backups seit dem letzten Vollbackup. Fehlt ein Glied dieser Kette, kann die Datenwiederherstellung beeinträchtigt sein.

**Differenzielles Backup: Kompromiss zwischen Aufwand und Sicherheit**

Das differenzielle Backup arbeitet ebenfalls nach einem initialen Vollbackup, sichert jedoch bei jeder Sicherung alle Veränderungen seit dem letzten Vollbackup – nicht nur die seit dem letzten inkrementellen Backup. Dies führt zu größeren Sicherungsdateien als beim inkrementellen Verfahren, vereinfacht aber die Wiederherstellung, da nur das letzte Vollbackup und das letzte differenzielle Backup benötigt werden. Es ist somit ein guter Kompromiss zwischen Speicheraufwand und Wiederherstellungszeit.

**Weitere Backup-Methoden und moderne Ansätze**Neben diesen klassischen Methoden gibt es weitere Verfahren, die speziellen Anforderungen moderner IT-Systeme gerecht werden. Image-Backups erfassen komplette Systemzustände inklusive Betriebssystem und Konfiguration, was besonders bei Hardware-Ausfällen sinnvoll ist. Cloud-Backups speichern Daten auf externen Servern und sind zunehmend relevant für hybride IT-Umgebungen, mobile Geräte und verteilte Arbeitsplätze.

**Kombination und Automatisierung für optimale Sicherung**

Viele Unternehmen setzen auf eine Kombination der Backup-Methoden. Ein übliches Vorgehen ist etwa ein wöchentliches Vollbackup, ergänzt durch tägliche inkrementelle Backups. Automatisierte Cloud-Backups sorgen zusätzlich für geografisch redundante Speicherung kritischer Daten. Entscheidend ist nicht nur die Wahl der Methoden, sondern deren konsequente Umsetzung, regelmäßige Überprüfung und Sicherstellung einer schnellen, vollständigen Wiederherstellung.


---

## Backup-Anbieter im Vergleich: Wer bietet was

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/backup-anbieter-im-vergleich-wer-bietet-was/

# Backup-Anbieter im Vergleich: Wer bietet was?

**Bedeutung der Auswahl eines Backup-Anbieters**

Die Entscheidung für einen Backup-Anbieter zählt zu den strategisch wichtigsten Weichenstellungen im Bereich der IT-Sicherheit. Angesichts der Vielzahl an Anbietern und Lösungen fällt es Unternehmen oft schwer, den Überblick zu behalten und die passende Lösung für ihre individuellen Anforderungen zu finden. Die Wahl ist nicht nur eine technische, sondern betrifft auch die Verfügbarkeit der Daten, Skalierbarkeit, Kosten und die Einhaltung rechtlicher Vorgaben. Ein gründlicher Vergleich ermöglicht es, die Stärken, Schwächen und Spezialisierungen der Anbieter besser zu bewerten.

**Funktionsumfang moderner Backup-Plattformen**

Moderne Backup-Lösungen bieten deutlich mehr als reine Kopierfunktionen. Viele Anbieter haben umfassende Plattformen entwickelt, die neben der Datensicherung auch Funktionen wie Schutz vor Ransomware, automatisierte Wiederherstellungen, Verschlüsselung und revisionssichere Langzeitarchivierung integrieren. Die Bandbreite reicht von Lösungen für kleine und mittelständische Unternehmen bis hin zu komplexen Enterprise-Plattformen, die spezifische Anforderungen großer Konzerne erfüllen.

**Schwerpunkte und Spezialisierungen **unterschiedlicher Anbieter von Backups

Einige Anbieter sind besonders für die Sicherung virtualisierter Umgebungen bekannt und bieten umfassende Unterstützung für virtuelle Maschinen und Cloud-Plattformen. Sie zeichnen sich durch hohe Wiederherstellungsgeschwindigkeiten, Flexibilität und Skalierbarkeit aus und sind sowohl für KMU als auch Großunternehmen geeignet.

Andere Anbieter fokussieren sich auf die Integration von Backups, Archivierung und Cyberabwehr in einer einzigen Plattform. Sie nutzen künstliche Intelligenz, um Anomalien zu erkennen und potenzielle Angriffe frühzeitig zu identifizieren. Diese Lösungen sind vor allem für Unternehmen interessant, die hohe Anforderungen an Sicherheit, Compliance und Geschwindigkeit haben.

Cloudbasierte Backup-Lösungen, speziell für SaaS-Umgebungen wie E-Mail-Systeme, sind vor allem bei dezentral organisierten Teams oder kleineren Unternehmen gefragt. Sie punkten durch einfache Integration in bestehende Strukturen und bieten oft flexible Preismodelle.

Traditionelle, lokal installierte Backup-Systeme sind nach wie vor gefragt, insbesondere bei Organisationen, die Wert auf Datenschutzkonformität und Datenhoheit legen. Anbieter mit Sitz im Inland oder in der EU bieten hier häufig Lösungen, die speziell auf lokale gesetzliche Anforderungen abgestimmt sind.

Im Enterprise-Bereich gibt es Anbieter, die umfassende Backup- und Disaster-Recovery-Lösungen mit Komplettintegration in eigene Cloud-Umgebungen offerieren. Diese richten sich an Großunternehmen mit besonders hohen Anforderungen an Ausfallsicherheit, Datenverfügbarkeit und regulatorische Standards.

Darüber hinaus existieren Anbieter, die spezialisierte oder modulare Lösungen anbieten. Dazu zählen etwa Technologien für deduplizierte Langzeitarchive, snapshot-basierte Sicherungen oder hybride Cloud-Konzepte. Sie unterscheiden sich in Zielgruppenfokus, Preisgestaltung, Benutzerfreundlichkeit und Unterstützung für spezielle Workloads wie Datenbanken, Container oder SaaS-Anwendungen.

**Wichtige Entscheidungskriterien **bei der Anbieterauswahl von Backups

Neben technischen Funktionen spielen weitere Faktoren eine wichtige Rolle bei der Auswahl des Backup-Anbieters. Der Support – insbesondere Verfügbarkeit von deutschsprachigem Service – kann je nach Anbieter jedoch stark variieren. Auch die Anforderungen an Datenschutz und Compliance sind kritisch zu hinterfragen: Nicht jeder Anbieter garantiert die Speicherung von Daten in europäischen Rechenzentren oder erfüllt lokale Datenschutzanforderungen.

Ein weiterer Aspekt ist die Preisgestaltung: Sie kann sich nach der Anzahl der Benutzer, der genutzten Speichermenge oder als Pauschale bemessen. Die richtige Wahl hängt von der individuellen Nutzung und dem Budget ab.

Die Skalierbarkeit der Lösung ist ebenfalls wichtig, da Backup-Anforderungen mit dem Wachstum eines Unternehmens steigen können. Eine flexible Lösung ermöglicht es, Kapazitäten und Funktionen bedarfsgerecht anzupassen.

**Fazit: Strukturierter Vergleich für langfristigen Erfolg**

Die Wahl des Backup-Anbieters sollte stets auf einer umfassenden Bewertung basieren, die technische Features ebenso berücksichtigt wie Infrastruktur, Sicherheitsanforderungen, Supportbedarf und wirtschaftliche Aspekte. Ein strukturierter Vergleich spart Zeit und Kosten, minimiert Risiken und stellt sicher, dass die gewählte Lösung langfristig zur IT-Strategie des Unternehmens passt. Nur so lässt sich eine zuverlässige, sichere und effiziente Datensicherung gewährleisten.


---

## Backup: Bedeutung - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/backup-bedeutung-anwendungen-und-nutzen/

# Backup: Bedeutung, Anwendungen und Nutzen

**Warum Backups unverzichtbar sind**

Backups gehören zu den grundlegenden Bausteinen jeder verantwortungsvollen IT-Strategie. In einer zunehmend digitalisierten Welt bilden Daten das Fundament für Geschäftsprozesse, Kommunikation und persönliche Dokumentation. Der Schutz dieser Daten ist daher von höchster Priorität, da die Verfügbarkeit von Daten ein wichtiges IT-Sicherheitsziel darstellt. Backups gewährleisten, dass wichtige Informationen trotz technischer Störungen, menschlicher Fehler oder gezielter Angriffe nicht verloren gehen. Ob defekte Hardware, versehentlich gelöschte Dateien, Schadsoftware wie Ransomware oder physische Katastrophen, wie Brände oder Wasserschäden – eine aktuelle und funktionierende Datensicherung ist oft die einzige Möglichkeit, den normalen Betrieb schnell wiederherzustellen.

**Umfang und Bedeutung der Datensicherung**

Die grundlegende Bedeutung von Backups liegt in der Sicherstellung der Datenintegrität und der Fähigkeit zur Wiederherstellung nach Verlustereignissen. In Unternehmen umfasst dies operative Daten wie Kundeninformationen, Bestellungen, Verträge oder Buchhaltungsunterlagen, aber auch E-Mails, interne Kommunikation und IT-Konfigurationen. Privatpersonen sichern häufig Fotos, Videos und wichtige Dokumente wie Steuerunterlagen, Zeugnisse oder Zugangsdaten. Ohne Backups drohen nicht nur organisatorische Probleme und emotionale Betroffenheit, sondern auch wirtschaftliche und rechtliche Konsequenzen, wenn geschäftskritische Informationen verloren gehen.

**Komplexität moderner IT-Infrastrukturen**

Daten sind heute oft verteilt auf lokalen Rechnern, Servern, Cloud-Diensten, mobilen Geräten oder virtuellen Maschinen. Diese verteilte Speicherung erfordert intelligente Backup-Strategien, die nicht nur einzelne Dateien, sondern auch deren Struktur und Abhängigkeiten berücksichtigen. Moderne Backup-Systeme können komplette Abbilder von Betriebssystemen, Anwendungen und Einstellungen sichern und im Ernstfall innerhalb kurzer Zeit wiederherstellen. Dadurch wird die Ausfallzeit, auch Downtime genannt, drastisch reduziert, was insbesondere für Unternehmen mit kritischen Geschäftsprozessen von elementarer Bedeutung ist. Zudem ermöglichen solche Systeme, dass komplexe IT-Umgebungen schnell und vollständig rekonstituiert werden können.

**Rechtliche Rahmenbedingungen und Compliance bezüglich Backups**

Der rechtliche Aspekt gewinnt immer mehr an Bedeutung: Branchen wie Finanzwesen, Gesundheitswesen oder öffentliche Verwaltung unterliegen strengen Vorschriften zur Datenverfügbarkeit, Datensicherheit und Archivierung. Die Datenschutz-Grundverordnung (DSGVO) beispielsweise verpflichtet Unternehmen dazu, personenbezogene Daten sicher zu speichern, vor unbefugtem Zugriff zu schützen und bei Bedarf schnell wiederherstellen zu können. Ein zuverlässiges Backup-System ist somit nicht nur eine Empfehlung, sondern oft eine gesetzliche Verpflichtung. Verstöße gegen solche Vorgaben können hohe Geldstrafen und erhebliche Reputationsverluste nach sich ziehen. Unternehmen, die ihre Daten nicht ausreichend sichern, setzen sich damit einem erheblichen Risiko aus**.**

**Anwendungsbereiche und strategische Vielfalt von Backups**

Backups finden in unterschiedlichsten Szenarien Anwendung – von der täglichen Sicherung einzelner Arbeitsdateien über geplante System-Backups ganzer Serverlandschaften bis hin zu automatisierten Cloud-Backups, die im Hintergrund kontinuierlich ablaufen. Auch für Softwareentwickler, Designer oder Projektteams bieten Backups ein wichtiges Sicherheitsnetz, um jederzeit auf frühere Versionen zurückgreifen und versehentlich überschriebene oder gelöschte Inhalte wiederherstellen zu können. Die Auswahl der richtigen Backup-Strategie – ob Vollbackup, differenziell oder inkrementell – beeinflusst dabei nicht nur die Sicherheit der Daten, sondern auch die Effizienz des gesamten IT-Betriebs maßgeblich.

**Schutz vor Cyberangriffen und modernen Bedrohungen von Backups**

Ein besonders aktuelles Thema ist der Schutz vor Cyberangriffen, insbesondere Ransomware-Attacken. Bei diesen Angriffen werden die Daten vom Angreifer verschlüsselt und anschließend Lösegeld gefordert, um den Zugriff wieder zu ermöglichen. In solchen Fällen ist ein isoliertes, unveränderbares Backup oft die einzige Möglichkeit, die Daten ohne Zahlung von Lösegeld zurückzuholen. Dies setzt voraus, dass das Backup-System selbst vor Manipulation geschützt ist, beispielsweise durch Zugriffsbeschränkungen oder Technologien wie Immutable Storage. Regelmäßige Tests der Wiederherstellbarkeit sind zudem unerlässlich, um im Ernstfall sicher agieren zu können.


---

## Backup-Kosten: Investitionen, Einsparungen, Wirtschaftlichkeit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/backup-kosten-investitionen-einsparungen-und-wirtschaftlichkeit/

Backup-Kosten: Investitionen, Einsparungen und Wirtschaftlichkeit

Wirtschaftliche Bedeutung von Backup-Entscheidungen
Die Entscheidung für eine professionelle Backup-Lösung ist stets auch eine wirtschaftliche Frage. Unternehmen müssen abwägen, welche Investitionen sinnvoll sind, welche laufenden Kosten anfallen und wie sich der Einsatz eines Backup-Systems auf die Gesamtkosten und Effizienz auswirkt. Gerade in Zeiten knapper IT-Budgets ist eine realistische Einschätzung der finanziellen Auswirkungen von Backup-Strategien essenziell – sowohl kurzfristig als auch langfristig mit Blick auf Sicherheit und Verfügbarkeit.

Zusammensetzung der Kosten für Backup-Lösungen
Die Kosten für Datensicherungen setzen sich aus mehreren Komponenten zusammen:

Anschaffungskosten: Bei On-Premises-Lösungen fallen meist Investitionen für Hardware wie Backup-Server, Netzwerkspeicher oder externe Medien an. Zusätzlich sind Lizenzkosten für Backup-Software und gegebenenfalls Supportverträge zu berücksichtigen. Die Höhe dieser Kosten variiert je nach Datenvolumen, Automatisierungsgrad und Leistungsfähigkeit der eingesetzten IT-Systeme.

Implementierungskosten: Zur Einführung eines Backup-Systems gehören Ausgaben für die Konfiguration der Sicherungsprozesse, Integration in die bestehende IT-Infrastruktur sowie Schulungen für das IT-Personal. Diese Kosten entstehen vor allem in der Anfangsphase und amortisieren sich oft schnell durch die Effizienzgewinne.

Laufende Betriebskosten: Dazu zählen Wartung, Lizenzverlängerungen, Cloud-Speichergebühren sowie der personelle Aufwand für Monitoring und Pflege des Backup-Systems. Insbesondere bei cloudbasierten Angeboten fallen häufig nutzungsabhängige Gebühren an, die sich an Datenvolumen, Anzahl der gesicherten IT-Systeme oder Zugriffsfrequenz orientieren. Diese Modelle bieten Skalierbarkeit und Flexibilität, erfordern jedoch kontinuierliche Kontrolle, um Kostenüberschreitungen zu vermeiden.

Risiken und Kosten bei fehlender oder unzureichender Sicherung
Die Kosten, die durch fehlende oder mangelhafte Backups entstehen, werden häufig unterschätzt. Datenverlust infolge von Cyberangriffen, Hardware-Ausfällen oder menschlichen Fehlern kann nicht nur direkte finanzielle Schäden verursachen, sondern auch weitreichende indirekte Folgen haben. Dazu zählen Produktionsstillstand, Reputationsverluste, Bußgelder bei Datenschutzverstößen sowie juristische Auseinandersetzungen mit Kunden und Partnern. Studien belegen, dass die finanziellen Auswirkungen schwerwiegender IT-Ausfälle schnell Hunderttausende oder Millionen Euro erreichen können. Im Vergleich dazu sind die Investitionen in eine robuste Backup-Lösung meist als gering zu betrachten.
Wirtschaftliche Vorteile eines funktionierenden Backup-Systems
Backups bieten nicht nur Schutz vor Datenverlust, sondern schaffen auch wirtschaftliche Vorteile:

Reduzierte Ausfallzeiten: Ein gut funktionierendes Backup ermöglicht eine schnelle Wiederherstellung der IT-Systeme, wodurch Produktivitätsverluste und Umsatzeinbußen minimiert werden.

Automatisierung und Effizienz: Durch automatisierte Sicherungsprozesse und zentrale Verwaltung können langfristig Personalressourcen eingespart und IT-Prozesse optimiert werden.

Speichereffizienz: Moderne Technologien wie Deduplizierung oder inkrementelle Sicherung reduzieren den Speicherbedarf und damit die Kosten für Speicherplatz.

Insgesamt tragen intelligente Backup-Strategien dazu bei, nicht nur im Notfall Kosten zu sparen, sondern auch den täglichen Betrieb wirtschaftlicher zu gestalten.
Ganzheitliche Betrachtung der Total Cost of Ownership (TCO)
Die Wirtschaftlichkeit eines Backup-Systems lässt sich nicht allein anhand des Preises bewerten. Entscheidend ist das Verhältnis von Kosten und Nutzen über den gesamten Lebenszyklus. Unternehmen sollten eine umfassende TCO-Betrachtung durchführen, die Investitionen, laufende Kosten sowie potenzielle Risiken und Ausfallkosten berücksichtigt. Dabei helfen Szenarioanalysen, zum Beispiel:

Wie teuer wäre ein Ausfall von 24 Stunden?

Wie groß wären die Schäden, wenn wichtige Daten verloren gingen?

Wie schnell könnte eine Wiederherstellung erfolgen?

Fazit: Backup als Investition in Stabilität und Zukunft
Ein funktionierendes Backup-System ist keine bloße Kostenstelle, sondern eine wesentliche Investition in die Stabilität, Sicherheit und Zukunftsfähigkeit eines Unternehmens. Durch zuverlässigen Datenschutz sinken Risiken und gleichzeitig steigt das Vertrauen von Kunden, Partnern und Aufsichtsbehörden. Die Wirtschaftlichkeit ergibt sich sowohl durch die Vermeidung von Schäden als auch durch die langfristige Optimierung der IT-Prozesse und die Sicherstellung der Geschäftskontinuität.


---

## Backup-Methoden und -Strategien: Wie sichere ich richtig

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/backup-methoden-und-strategien-wie-sichere-ich-richtig/

# Backup-Methoden und -Strategien: Wie sichere ich richtig?

**Zieldefinition als Grundlage jeder Backup-Strategie**

Eine effektive Backup-Strategie ist mehr als das einfache Kopieren von Daten. Sie stellt sicher, dass im Falle eines Datenverlusts nicht nur die Informationen selbst wiederhergestellt werden können, sondern auch die volle Funktionalität der betroffenen Systeme erhalten bleibt. Grundvoraussetzung ist die klare Definition von Zielen:

- **Welche Daten sind besonders schützenswert?**
- **Wie schnell müssen sie im Ernstfall verfügbar sein?**
- **Wie lange sollen die Backups aufbewahrt werden?**

Hierfür sind insbesondere zwei Kennzahlen relevant: das Recovery Time Objective (RTO) und das Recovery Point Objective (RPO). Das RTO gibt an, innerhalb welcher Zeitspanne ein System nach einem Ausfall wiederhergestellt sein muss. Das RPO bestimmt, wie aktuell die Daten maximal sein dürfen, die im Wiederherstellungsfall zurückgespielt werden. Diese Parameter bestimmen maßgeblich die Auswahl der Backup-Methoden und der organisatorischen Maßnahmen.

**Die 3-2-1-Regel als bewährtes Backup-Konzept**

Auf Grundlage der definierten Ziele wird eine geeignete Backup-Methode ausgewählt. Häufig kommen Kombinationen verschiedener Verfahren zum Einsatz. Ein weit verbreitetes Prinzip ist die sogenannte 3-2-1-Regel: Mindestens drei Kopien der Daten sollten existieren, auf zwei unterschiedlichen Medien (beispielsweise Festplatten und Netzwerkspeicher) und eine Kopie sollte an einem externen, idealerweise räumlich getrennten Ort, wie der Cloud, vorgehalten werden. Dieses Konzept schützt vor einer Vielzahl von Ausfallszenarien, darunter Hardwarefehler, Naturkatastrophen oder gezielte Angriffe auf die IT-Infrastruktur.

**Automatisierung, Versionierung und Verschlüsselung von Backups**

Die Umsetzung von Backups erfolgt zunehmend automatisiert. Moderne Backup-Software ermöglicht die zeitliche Planung, Priorisierung wichtiger Daten und Versionierung der Sicherungen. Kritische Daten wie Kundendatenbanken oder operative Systeme können dadurch besonders häufig und zuverlässig gesichert werden, während weniger relevante Daten seltener gesichert werden. Die Möglichkeit, sogenannte Snapshots zu erstellen, erlaubt es, Systeme auf einen definierten früheren Zustand zurückzusetzen. Zusätzlich spielt die Verschlüsselung der Daten eine zentrale Rolle, vor allem bei externen oder Cloud-Speicherorten. Sowohl die Übertragung als auch die Speicherung der Daten sollten durch sichere Verschlüsselungsverfahren geschützt sein, um unbefugten Zugriff zu verhindern.

**Organisatorische Einbettung und Wiederherstellungstests**

Eine Backup-Strategie muss organisatorisch in den Unternehmensalltag integriert sein. Es sollte klar definiert sein, wer für die Durchführung und Überwachung der Backups verantwortlich ist. Notfallhandbücher und klare Abläufe für den Wiederherstellungsfall sind unerlässlich. Regelmäßige Wiederherstellungstests sind ebenso wichtig, um sicherzustellen, dass die Backups im Ernstfall tatsächlich funktionieren. Es ist ein häufiger Fehler, dass automatische Backups zwar laufen, jedoch keine Tests durchgeführt werden. Das kann im Schadensfall zu schweren Problemen führen, wenn die Daten nicht verfügbar sind.

**Integration von Backups in die IT-Sicherheitsstrategie**

Backups sind ein wesentlicher Bestandteil der IT-Sicherheit und müssen entsprechend geschützt werden. Dazu gehören Maßnahmen wie Zugriffsbeschränkungen auf Backup-Systeme, physische Trennung der Backup-Infrastruktur sowie der Einsatz von Immutable Storage, bei dem Daten nach der Speicherung nicht mehr verändert oder gelöscht werden können. Monitoring und Protokollierung aller Backup-Aktivitäten erhöhen die Sicherheit zusätzlich. Die Integration von Backup-Lösungen in bestehende Sicherheitsarchitekturen, etwa in Security Information and Event Management (SIEM)-Systeme, unterstützt die ganzheitliche Überwachung und das frühzeitige Erkennen von Angriffen oder Anomalien.


---

## Backup und Wiederherstellung im Ernstfall

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/backup-und-wiederherstellung-im-ernstfall-wenn-es-wirklich-darauf-ankommt/

Backup und Wiederherstellung im Ernstfall: Wenn es wirklich darauf ankommt

Der wahre Wert von Backups im Krisenfall
Backups zeigen ihren tatsächlichen Nutzen erst, wenn sie im Ernstfall gebraucht werden – bei Datenverlust, Systemausfällen oder Cyberangriffen. Szenarien wie Ransomware-Attacken, Hardwaredefekte, fehlerhafte Softwareupdates oder physische Katastrophen wie Feuer im Rechenzentrum können plötzlich und unerwartet eintreten. Dann ist nicht nur die bloße Existenz eines Backups entscheidend, sondern vor allem dessen Qualität, Aktualität und die Fähigkeit zur schnellen und vollständigen Wiederherstellung. Laut einer Studie aus dem Jahr 2022 berichten über 40% der betroffenen Unternehmen, dass fehlende oder unbrauchbare Backups zu dramatischen Ausfallzeiten geführt haben, teilweise mit gravierenden finanziellen Folgen.

Wiederherstellungszeit – der kritische Faktor RTO
Ein oft unterschätzter Punkt ist die sogenannte Wiederherstellungszeit oder Recovery Time Objective (RTO). Ein Backup ist nur dann hilfreich, wenn die Daten und IT-Systeme schnell wieder zur Verfügung stehen. Gerade in Bereichen mit hohen Verfügbarkeitsanforderungen, wie Finanzdienstleistungen oder Produktion, dürfen Ausfallzeiten nur wenige Stunden oder Minuten betragen. Studien zeigen, dass 60% der Unternehmen, die innerhalb von 24 Stunden ihre IT-Systeme wiederherstellen konnten, langfristig weniger Schaden durch Ausfälle erlitten. Um diese kurzen Wiederanlaufzeiten zu erreichen, müssen Wiederherstellungsprozesse klar definiert, regelmäßig geübt und technisch optimal umgesetzt werden. Automatisierte Wiederherstellungslösungen und gut dokumentierte Abläufe sind hierbei entscheidend.

Wiederherstellungstiefe – Minimierung des Datenverlusts durch RPO
Neben der Zeit bis zur Wiederherstellung ist auch die Wiederherstellungstiefe, das Recovery Point Objective (RPO), maßgeblich. Dieser Wert gibt an, wie viel Datenverlust tolerierbar ist, sprich, wie aktuell die letzte Sicherung vor einem Ausfall sein muss. In hochdynamischen Branchen wie E-Commerce oder Gesundheitswesen kann selbst ein Datenverlust von wenigen Minuten oder Stunden erhebliche Auswirkungen haben. Um dem entgegenzuwirken, setzen immer mehr Unternehmen auf kontinuierliche oder sehr häufige inkrementelle Backups. Dabei werden nur die seit der letzten Sicherung geänderten Daten gespeichert, was Speicherplatz spart und dennoch eine nahezu durchgehende Datenverfügbarkeit ermöglicht.

Wichtige Details für eine erfolgreiche Wiederherstellung von Backups
Der Erfolg einer Wiederherstellung hängt oft von zahlreichen kleinen, aber kritischen Details ab. Es muss sichergestellt sein, dass alle relevanten Daten und Dateien vollständig im Backup enthalten sind und keine wichtigen Ordner versehentlich ausgeschlossen wurden. Zugriffsrechte müssen korrekt konfiguriert sein, sodass autorisierte Personen im Notfall schnellen Zugriff haben. Auch die Bandbreite spielt eine Rolle – insbesondere beim Rückspielen großer Datenmengen aus der Cloud kann dies sonst zu erheblichen Verzögerungen führen. Zudem sollten Backups selbst vor Manipulation oder Verschlüsselung geschützt sein, etwa durch sogenannte „immutable“ Speicherformate, die eine nachträgliche Änderung oder Löschung unmöglich machen.

Praxisbeispiel: Ransomware-Angriff und erfolgreiche Wiederherstellung
Ein praxisnahes Beispiel zeigt die Bedeutung einer durchdachten Backup-Strategie: Ein mittelständisches Unternehmen wurde nachts Ziel eines gezielten Ransomware-Angriffs. Die gesamte IT-Infrastruktur, einschließlich Server, E-Mail-Systemen und Arbeitsstationen, wurde lahmgelegt. Die Erpresser forderten eine hohe Zahlung in Kryptowährung. Dank einer Backup-Strategie, die tägliche inkrementelle Sicherungen auf ein physisch getrenntes NAS-System sowie Backups in ein sicheres Cloud-Rechenzentrum umfasste, konnte die IT-Abteilung die IT-Systeme innerhalb von zwei Tagen vollständig wiederherstellen – ohne die Lösegeldforderungen zu erfüllen. Dieser schnelle Wiederanlauf verhinderte einen existenzbedrohenden Schaden und ermöglichte die Fortsetzung des Geschäftsbetriebs. Solche Erfolgsgeschichten sind keine Seltenheit, zeigen jedoch, wie essenziell aktuelle und getestete Backups sind.

Organisatorische Maßnahmen im Notfallmanagement
Technische Lösungen allein reichen nicht aus. Ein effektives Backup-System benötigt einen realistischen Notfallplan mit klaren organisatorischen Regelungen. Es muss definiert sein, wer im Krisenfall zuständig ist, welche Kommunikationswege zu nutzen sind und welche externen Partner oder Dienstleister eingebunden werden müssen. Ohne eine strukturierte Vorgehensweise kann selbst das beste Backup ungenutzt bleiben oder durch unkoordiniertes Handeln wertvolle Zeit verloren gehen. Laut einer Umfrage sind in rund 30% der Fälle mangelnde Vorbereitung und unklare Verantwortlichkeiten Hauptgründe für verzögerte Wiederherstellungen.

Fazit: Wiederherstellung als Lackmustest der Backup-Strategie
Die Wiederherstellung im Ernstfall ist der entscheidende Lackmustest jeder Backup-Strategie. Sie muss technisch machbar, zeitlich realistisch und organisatorisch gut vorbereitet sein. Nur so ist gewährleistet, dass gesicherte Daten im entscheidenden Moment nutzbar sind und das Unternehmen handlungsfähig bleibt. Unternehmen, die hier vorausschauend planen, testen und investieren, sichern sich gegen existenzbedrohende Ausfälle und schaffen eine stabile Grundlage für Kontinuität und Vertrauen bei Kunden und Partnern.


---

## Fazit und Empfehlungen zu Backups

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/fazit-und-empfehlungen-zu-backups-wie-sie-ihre-daten-effektiv-schuetzen/

# Fazit und Empfehlungen zu Backups: Wie Sie Ihre Daten effektiv schützen

**Wandel der Datensicherung: **Von manuellen Kopien zu intelligenten Systemen

Die Welt der Datensicherung unterliegt einem ständigen Wandel. Während früher häufig manuelle Sicherungen auf externe Festplatten oder Magnetbänder durchgeführt wurden, sind moderne Backup-Lösungen heute weitgehend automatisiert, cloudbasiert und zunehmend intelligent. Laut aktuellen Studien nutzen über 80% der Unternehmen inzwischen automatisierte Backup-Systeme, die einen hohen Grad an Zuverlässigkeit und Effizienz bieten. Getrieben wird diese Entwicklung durch steigende Anforderungen an Datenverfügbarkeit, wachsende Sicherheitsbedrohungen und strenge gesetzliche Vorgaben.

Wer langfristig auf eine zukunftssichere Backup-Strategie setzt, muss sich mit neuen Technologien und Trends beschäftigen, die die Datensicherung in den kommenden Jahren maßgeblich prägen werden.**Künstliche Intelligenz und maschinelles Lernen in Backup-Systemen**

Ein zentraler Trend ist die Integration von künstlicher Intelligenz (KI) und maschinellem Lernen in Backup-Technologien. KI ermöglicht es, Datenströme kontinuierlich zu analysieren, Anomalien zu erkennen und potenzielle Bedrohungen frühzeitig zu identifizieren. So kann beispielsweise ein ungewöhnlich hoher Datenzugriff, der auf einen Ransomware-Angriff hindeutet, in Echtzeit erkannt und automatisch Gegenmaßnahmen eingeleitet werden.

Darüber hinaus verbessern lernende Algorithmen die Effizienz von Backup-Prozessen durch dynamische Anpassung von Sicherungsintervallen, Priorisierung geschäftskritischer Daten und automatische Optimierung von Wiederherstellungspfaden. Studien zeigen, dass KI-basierte Systeme die Backup-Dauer um bis zu 30% reduzieren können und gleichzeitig die Wiederherstellungszeiten deutlich verkürzen.**Cloudbasierte Backup-Lösungen und hybride Modelle**

Die Verlagerung von Backup-Prozessen in die Cloud ist ein weiterer wichtiger Trend. Hybrid-Backup-Modelle, die lokale und cloudbasierte Sicherungen kombinieren, sind bereits bei rund 65% der Unternehmen Standard. Immer mehr Organisationen setzen jedoch auf reine Cloud-Backup-Strategien, die durch hohe Skalierbarkeit, geografische Redundanz und einfache Wartung überzeugen.

Cloudlösungen ermöglichen eine standortübergreifende Verwaltung von Backups und bieten flexible Preismodelle, die nutzungsabhängig sind – ein Vorteil insbesondere für kleine und mittlere Unternehmen. Gleichzeitig stellen Datenschutz und Datenhoheit weiterhin große Herausforderungen dar. So geben etwa 45% der Unternehmen an, Bedenken hinsichtlich der Kontrolle ihrer in der Cloud gespeicherten Daten zu haben.**Immutable Backups und Zero-Trust-Modelle für mehr Sicherheit**

Ein besonders sicherheitsrelevanter Trend sind sogenannte immutable Backups. Dabei handelt es sich um Sicherungen, die nach ihrer Erstellung nicht mehr verändert oder gelöscht werden können – auch nicht durch Administratoren. Diese Technologie schützt insbesondere vor Ransomware-Angriffen, da selbst die Backup-Daten vor Manipulation sicher sind.

Ergänzt werden immutable Backups häufig durch Zero-Trust-Sicherheitskonzepte, bei denen jeder Zugriff auf Backup-Daten streng kontrolliert, geprüft und protokolliert wird. Untersuchungen zeigen, dass Unternehmen, die Zero-Trust-Modelle einsetzen, ihre Angriffsfläche signifikant reduzieren und das Risiko von Insider-Bedrohungen minimieren.**Sicherung von Containern und Microservices**

Die zunehmende Verbreitung moderner Softwarearchitekturen mit Containern und Microservices stellt klassische Backup-Methoden vor neue Herausforderungen. Container sind dynamisch und kurzfristig, wodurch traditionelle Sicherungen oft an ihre Grenzen stoßen.

Neue Backup-Technologien ermöglichen inzwischen die Echtzeit-Sicherung laufender Container und orchestrierter Dienste inklusive Konfigurationen, Abhängigkeiten und Datenquellen. Diese Entwicklung ist besonders relevant, da etwa 70% der Unternehmen mittlerweile Container-basierte Anwendungen einsetzen.**Nachhaltigkeit in der Datensicherung (Backups)**

Das Thema Nachhaltigkeit gewinnt auch im Bereich der Backup-Technologien zunehmend an Bedeutung. Green IT-Initiativen und energieeffiziente Rechenzentren sind mittlerweile ein wichtiges Kriterium bei der Auswahl von Backup-Lösungen.

Techniken wie Daten-Deduplizierung, intelligente Speicher-Tiering und die Nutzung von erneuerbarer Energie reduzieren den ökologischen Fußabdruck von Backup-Systemen. Studien weisen darauf hin, dass durch moderne Speichertechnologien der Energieverbrauch von Backup-Infrastrukturen um bis zu 40 % gesenkt werden kann.**Blockchain zur Integritätsprüfung von Backups**

Ein weiteres Innovationsfeld ist die Nutzung von Blockchain-Technologie für die Integritätsprüfung von gesicherten Daten. Durch dezentrale Speicherung von Prüfsummen (Hashes) lassen sich Manipulationen zuverlässig erkennen und dokumentieren.

Besonders in stark regulierten Branchen wie dem Finanz- und Gesundheitswesen wird dieser Ansatz als Instrument für fälschungssichere Archivierung und Compliance diskutiert. Erste Pilotprojekte zeigen, dass Blockchain die Nachvollziehbarkeit und Sicherheit von Backup-Daten erheblich verbessern kann.**Fazit: Intelligente und flexible Backup-Systeme für die Zukunft**

Zusammenfassend wird deutlich, dass die Zukunft der Datensicherung in intelligenten, flexiblen und hochsicheren Systemen liegt. Unternehmen, die frühzeitig neue Technologien adaptieren und ihre Backup-Strategien kontinuierlich anpassen, sichern sich nicht nur technologische Vorteile, sondern schaffen auch eine stabile Basis für langfristige Sicherheit, Effizienz und gesetzliche Compliance.


---

## Planung und Vorbereitung von Backups

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/planung-und-vorbereitung-von-backups-der-weg-zur-effizienten-datensicherung/

# Planung und Vorbereitung von Backups: Der Weg zur effizienten Datensicherung

**Die Bedeutung der Planung** vor der technischen Umsetzung von Backups

Die Einführung einer Backup-Lösung beginnt nicht mit dem Kauf von Software oder der Einrichtung von Hardware, sondern mit einer sorgfältigen Planung. Nur wer genau versteht, welche Daten gesichert werden müssen, warum dies erforderlich ist und wie die Sicherung im konkreten Fall erfolgen soll, kann eine verlässliche Backup-Strategie entwickeln. In Unternehmen stellt die Datensicherung eine organisatorische Aufgabe dar, die weit über rein technische Maßnahmen hinausgeht. Eine fundierte Planung ist daher der entscheidende Schritt, der häufig über Erfolg oder Misserfolg im Notfall entscheidet.**Bedarfsanalyse von Backups: Was muss gesichert werden?**

Der erste Schritt besteht darin, den konkreten Sicherungsbedarf zu ermitteln:

- Welche Daten sind für den Betrieb besonders wichtig?
- Wo befinden sich diese Daten – auf lokalen Rechnern, zentralen Servern, in Cloud-Umgebungen oder auf mobilen Geräten?
- Welche IT-Systeme müssen im Ausfallfall besonders schnell wiederhergestellt werden?
- Wie lange ist ein Ausfall maximal tolerierbar, bevor geschäftskritische Abläufe beeinträchtigt werden?

Diese Analyse ermöglicht es, Prioritäten festzulegen. Nicht alle Daten besitzen den gleichen Stellenwert. Während einige täglich gesichert werden sollten, genügen bei anderen wöchentliche oder gelegentliche Backups.**Definition von Backup-Zielen: RPO und RTO**

Auf Basis der Bedarfsanalyse lassen sich konkrete Ziele für die Backup-Strategie festlegen. Zu den wichtigsten Kennzahlen gehören das Recovery Point Objective (RPO) und das Recovery Time Objective (RTO). Das RPO definiert, wie aktuell die Daten im Verlustfall sein müssen, also wie viel Datenverlust tolerierbar ist. Das RTO gibt vor, wie schnell ein IT-System nach einem Ausfall wieder betriebsbereit sein muss. Diese Werte sind entscheidend, um die Anforderungen an die Backup-Infrastruktur zu bestimmen und passende Technologien auszuwählen. Unternehmen mit hoher Transaktionsfrequenz und kurzer Ausfalltoleranz stellen dabei andere Anforderungen als kleinere Organisationen mit weniger kritischen Daten.**Auswahl der Speicherorte und die 3-2-1-Regel**

Ein weiterer wichtiger Aspekt der Vorbereitung betrifft die Wahl der Speicherorte für die Backups. Diese können lokal erfolgen, beispielsweise auf Netzlaufwerken oder externen Medien, oder extern, etwa in Cloud-Diensten oder in geografisch getrennten Rechenzentren. Eine häufig empfohlene Praxis ist die Kombination beider Ansätze. Lokale Backups ermöglichen eine schnelle Wiederherstellung, während externe Sicherungen vor Standortausfällen schützen. Die 3-2-1-Regel dient als bewährte Orientierung: mindestens drei Kopien der Daten auf zwei verschiedenen Medien, davon eine an einem externen Ort.**Verantwortung und organisatorische Maßnahmen von Backups**

Planung bedeutet nicht nur Technik. Ebenso wichtig ist die klare Zuweisung von Zuständigkeiten:

- **Wer überwacht die Backup-Abläufe?**
- **Wer führt Updates an der Backup-Software durch?**
- **Wer testet die Wiederherstellbarkeit?**

In größeren Organisationen sollten diese Rollen eindeutig verteilt und dokumentiert sein. Zudem müssen alle Mitarbeitenden sensibilisiert werden, beispielsweise im Umgang mit sensiblen Daten, bei der Nutzung mobiler Geräte oder bei der Ablage in den vorgesehenen Backup-Verzeichnissen. Nur wenn alle Beteiligten ihre Rolle kennen, kann die Backup-Strategie im Tagesgeschäft funktionieren.**Dokumentation als Schlüssel zum Erfolg von Backups**

Eine umfassende Dokumentation ist unerlässlich. Alle eingesetzten IT-Systeme, Zeitpläne, Speicherorte und Konfigurationen sollten nachvollziehbar festgehalten werden. Dies erleichtert nicht nur die interne Kontrolle, sondern ist auch bei externen Prüfungen, wie Audits oder Zertifizierungen, von großer Bedeutung. Im Ernstfall bietet die Dokumentation eine schnelle Orientierung, etwa wenn Mitarbeitende kurzfristig ausfallen oder externe Experten hinzugezogen werden müssen.**Regelmäßige Tests der Wiederherstellbarkeit von Backups**

Zu einer guten Vorbereitung gehört außerdem das regelmäßige Testen der Backups. Nur durch Wiederherstellungstests lässt sich sicherstellen, dass die gesicherten Daten tatsächlich genutzt werden können. Diese Prüfungen sollten sowohl technisch als auch organisatorisch geplant sein, inklusive klar definierter Wiederherstellungsprozesse und der Einbindung aller relevanten Personen und IT-Systeme.


---

## Rechtliche Aspekte und Compliance bei Backups

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/rechtliche-aspekte-und-compliance-bei-backups-verantwortung-und-pflichten-im-datenzeitalter/

Rechtliche Aspekte und Compliance bei Backups: Verantwortung und Pflichten im Datenzeitalter

Bedeutung der rechtlichen Anforderungen an Datensicherung (Backups)
Die rechtlichen Anforderungen an Datensicherung haben sich in den vergangenen Jahren massiv weiterentwickelt und sind heute ein zentraler Bestandteil der IT- und Unternehmensstrategie. War die Datensicherung früher vor allem eine technische Maßnahme zur Schadensbegrenzung, so stehen Backups heute im Fokus strenger gesetzlicher und regulatorischer Vorgaben. Unternehmen, Behörden und Organisationen sind verpflichtet, nicht nur ihre Daten technisch zu sichern, sondern auch rechtlich nachweisen zu können, dass diese Sicherungen korrekt, vollständig und gesetzeskonform erfolgen. Dies macht Backups zu einem Querschnittsthema, das weit über die IT-Abteilung hinaus auch Geschäftsführung, Datenschutzbeauftragte und Compliance-Verantwortliche betrifft.

Datenschutz-Grundverordnung (DSGVO) und ihre Auswirkungen auf Backups
Ein zentrales Regelwerk ist die Datenschutz-Grundverordnung (DSGVO), die seit Mai 2018 europaweit gilt. Sie fordert explizit, dass personenbezogene Daten vor Verlust, Zerstörung und unbefugtem Zugriff geschützt werden müssen. Artikel 32 der DSGVO nennt dabei als wesentliche technische und organisatorische Maßnahmen die Sicherstellung der „Verfügbarkeit und Belastbarkeit der Systeme“ sowie die „Fähigkeit zur schnellen Wiederherstellung“. Unternehmen, die personenbezogene Daten verarbeiten – sei es von Kunden, Mitarbeitern oder Geschäftspartnern – müssen folglich garantieren, dass diese Daten regelmäßig und zuverlässig gesichert werden. Laut einer Umfrage aus dem Jahr 2023 geben über 70% der Unternehmen an, ihre Backup-Strategien inzwischen explizit an DSGVO-Anforderungen auszurichten.

Branchenspezifische Regelungen und Anforderungen von Backups
Neben der DSGVO existieren zahlreiche branchenspezifische Vorschriften, die konkrete Anforderungen an die Datensicherung stellen. Im Gesundheitswesen regeln Datenschutzgesetze der Länder und IT-Sicherheitsrichtlinien der Kassenärztlichen Vereinigungen, wie Patientendaten zu schützen sind. Im Finanzsektor legen Vorschriften wie MaRisk (Mindestanforderungen an das Risikomanagement) und BAIT (Bankaufsichtliche Anforderungen an die IT) verbindliche Standards fest. Auch im öffentlichen Bereich ist der BSI-Grundschutz eine maßgebliche Norm. Diese Vorgaben definieren häufig exakte Anforderungen an Backup-Frequenz, Speicherorte, Zugriffsschutz und lückenlose Dokumentation. Unternehmen, die diese Vorschriften nicht einhalten, riskieren nicht nur hohe Bußgelder, die im Einzelfall mehrere Millionen Euro erreichen können, sondern auch erhebliche Reputationsverluste.

Aufbewahrungspflichten und revisionssichere Speicherung
Ein essenzieller Aspekt der Compliance ist die Einhaltung von Aufbewahrungspflichten. Nach Handels- und Steuerrecht sind Unternehmen in Deutschland verpflichtet, geschäftsrelevante Daten wie Buchungsbelege, Rechnungen oder Korrespondenz für sechs bis zehn Jahre revisionssicher aufzubewahren. Dies bedeutet, dass die Daten nicht nur gesichert, sondern über die gesamte Frist unverändert, nachvollziehbar und sicher zugänglich bleiben müssen. Viele Unternehmen setzen dafür spezielle Archivierungssysteme ein, darunter sogenannte WORM-Systeme („Write Once Read Many“), die das nachträgliche Ändern oder Löschen von Daten technisch ausschließen. Experten schätzen, dass bis zu 90% der steuerlich relevanten Daten heute digital archiviert werden – eine Entwicklung, die den Druck auf sichere Backup- und Archivierungslösungen erhöht.

Schutz der Backup-Daten selbst
Häufig unterschätzt wird der Schutz der Backup-Daten selbst. Es reicht nicht aus, nur die Produktionsdaten zu sichern: Auch die Sicherungen müssen gegen unbefugten Zugriff und Manipulation geschützt sein. Dies ist besonders bei Cloud-Backups relevant, bei denen Unternehmen sicherstellen müssen, dass Anbieter den Datenschutzbestimmungen entsprechen, etwa durch Speicherung innerhalb der EU oder durch vertragliche Garantien wie Standardvertragsklauseln. Zudem ist es unerlässlich, Zugriffsrechte klar zu dokumentieren, Verschlüsselungen zu nutzen und im Fall eines Datenlecks nachvollziehen zu können, welche Informationen betroffen sind. Studien belegen, dass über 60% der Datenpannen auf mangelhaften Schutz von Backup-Daten zurückzuführen sind.

Beweislastumkehr und Dokumentationspflichten
Ein weiterer wichtiger Compliance-Aspekt ist die sogenannte „Beweislastumkehr“. Im Falle eines Datenverlusts oder einer Datenschutzverletzung muss das betroffene Unternehmen im Zweifel nachweisen, dass angemessene Maßnahmen zum Schutz der Daten, inklusive funktionierender Backups, getroffen wurden. Diese Nachweispflicht ist bei Datenschutzprüfungen und Gerichtsverfahren oft entscheidend. Daher ist es unerlässlich, Backup-Strategien gründlich zu dokumentieren, regelmäßig zu testen und revisionssicher zu gestalten. Nur so kann ein Unternehmen die technische und organisatorische Sorgfalt gegenüber Aufsichtsbehörden glaubhaft belegen.

Backup und Compliance als integraler Bestandteil des Risikomanagements
Zusammenfassend zeigt sich, dass Backup und Compliance untrennbar miteinander verbunden sind. Eine rechtssichere Backup-Strategie schützt nicht nur vor technischen Ausfällen, sondern auch vor erheblichen rechtlichen Konsequenzen. Die Verantwortung darf dabei nicht allein der IT überlassen werden, sondern muss Teil des unternehmerischen Risikomanagements und der gesamten Unternehmensstrategie sein. Nur wenn alle Dimensionen – technisch, organisatorisch und rechtlich – berücksichtigt werden, kann ein Unternehmen langfristig sicher, gesetzeskonform und vertrauenswürdig agieren.


---

## Unterschied zwischen Backup und Archivierung

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/unterschied-zwischen-backup-und-archivierung-zwei-konzepte-unterschiedliche-ziele/

Unterschied zwischen Backup und Archivierung: Zwei Konzepte, unterschiedliche Ziele

Backup und Archivierung werden im Bereich der Datensicherung oft miteinander verwechselt, erfüllen jedoch ganz unterschiedliche Funktionen und sind für verschiedene Anforderungen konzipiert. Ein klares Verständnis der Unterschiede ist entscheidend, um die passende Strategie für den jeweiligen Zweck zu entwickeln und sowohl technische als auch rechtliche Vorgaben richtig umzusetzen.

Backup: Schnelle Wiederherstellung im Notfall
Ein Backup ist in erster Linie eine Kopie von Daten, die regelmäßig erstellt wird, um im Falle eines Datenverlusts, Systemausfalls oder einer Beschädigung die ursprünglichen Daten möglichst schnell und vollständig wiederherstellen zu können. Backups sind kurzfristig ausgelegt und dienen der Sicherung des laufenden Betriebs. Sie beinhalten in der Regel aktuelle Datenbestände, die oft in festgelegten Intervallen gesichert werden – beispielsweise täglich, stündlich oder sogar kontinuierlich.
Das Ziel von Backups ist es, Datenverluste auf ein Minimum zu reduzieren und eine schnelle Wiederherstellung zu gewährleisten, um die Geschäftskontinuität sicherzustellen. Dabei sind insbesondere die Begriffe RPO (Recovery Point Objective) und RTO (Recovery Time Objective) von Bedeutung. RPO definiert, wie viel Datenverlust im Ernstfall toleriert wird, während RTO angibt, wie schnell die IT-Systeme wieder funktionsfähig sein müssen. Backups sind oft temporär gespeichert und werden in regelmäßigen Abständen überschrieben oder ergänzt, um stets aktuelle Datenstände abzubilden.
Technisch setzen Backup-Systeme auf verschiedene Methoden wie Vollsicherungen, inkrementelle oder differenzielle Backups. Sie ermöglichen zudem häufig eine granulare Wiederherstellung einzelner Dateien, Ordner oder kompletter IT-Systeme. Der Fokus liegt auf Verfügbarkeit und Schnelligkeit im Notfall, weshalb Backups häufig auf schnellen Speichermedien oder in der Cloud abgelegt werden, um im Ernstfall rasch zugänglich zu sein.

Archivierung: Langfristige und revisionssichere Aufbewahrung
Im Gegensatz dazu dient die Archivierung der langfristigen, unveränderbaren Aufbewahrung von Daten, die nicht mehr aktiv im Tagesgeschäft benötigt werden, aber aus rechtlichen, steuerlichen oder organisatorischen Gründen erhalten bleiben müssen. Archivierte Daten sind häufig älter, werden selten oder nie verändert und sollen über viele Jahre oder sogar Jahrzehnte verfügbar bleiben.
Die Archivierung ist stark geprägt von Compliance-Anforderungen, wie etwa Aufbewahrungsfristen nach Handels- und Steuerrecht oder branchenspezifischen Vorgaben. Dabei spielt die sogenannte Revisionssicherheit eine zentrale Rolle: Archivierte Daten müssen während der gesamten Aufbewahrungszeit vor Veränderungen geschützt, nachvollziehbar und jederzeit abrufbar sein. Das bedeutet, dass Änderungen ausgeschlossen und Zugriffe protokolliert werden müssen. Häufig kommen hier spezielle Systeme wie WORM-Speicher (Write Once, Read Many) zum Einsatz, die das Löschen oder Überschreiben der Daten technisch verhindern.
Archivierungen sind meist weniger zeitkritisch als Backups, denn sie dienen nicht der Wiederherstellung nach einem akuten Ausfall, sondern der Nachweisführung und Dokumentation über lange Zeiträume. Die Daten werden häufig auf kosteneffizienten, aber weniger performanten Medien abgelegt – wie etwa auf optischen Medien, Bandlaufwerken oder speziell zertifizierten Archivspeichern.

Praktische Unterschiede und Schnittstellen
Während Backups kurzfristig und dynamisch Daten sichern, um im Falle eines Problems eine schnelle Wiederherstellung zu ermöglichen, sind Archive statisch, langfristig und rechtlich bindend. Beide Systeme können sich jedoch ergänzen: Ein Unternehmen sichert zunächst seine Daten per Backup, um im Notfall handlungsfähig zu bleiben, und lagert ältere oder weniger aktive Daten in ein Archiv aus, um gesetzlichen Vorgaben zu genügen und Speicherressourcen zu schonen.
Ein weiterer wichtiger Unterschied liegt im Umgang mit Datenänderungen. Backups reflektieren den aktuellen Stand der Daten, inklusive regelmäßiger Aktualisierungen oder Löschungen, wohingegen Archive die Daten unverändert speichern, auch wenn sie im Produktivsystem verändert oder gelöscht wurden. Dies macht Archive zu einer verlässlichen Quelle für historische Informationen, die für Audits, Gerichtsverfahren oder Steuerprüfungen relevant sind.

Fazit: Bewusste Trennung für optimale Datensicherheit
Die Unterscheidung zwischen Backup und Archivierung ist kein bloß technisches Detail, sondern hat weitreichende Auswirkungen auf IT-Strategie, Compliance und Kostenplanung. Unternehmen sollten beide Konzepte bewusst und zielgerichtet einsetzen, um sowohl die Verfügbarkeit und schnelle Wiederherstellung im Ernstfall als auch die langfristige rechtssichere Aufbewahrung zu gewährleisten.
Eine durchdachte Backup-Strategie schützt vor Datenverlust und minimiert Ausfallzeiten, während eine sorgfältig geplante Archivierung die Einhaltung gesetzlicher Anforderungen sichert und die Nachvollziehbarkeit von Geschäftsvorgängen garantiert. Wer diese beiden Bereiche klar trennt und integriert, schafft die Grundlage für eine robuste, nachhaltige und rechtssichere Dateninfrastruktur.


---

## Zukunft der Backup-Technologien: Trends und Innovationen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/backups/zukunft-der-backup-technologien-trends-und-innovationen/

# Zukunft der Backup-Technologien: Trends und Innovationen

**Wandel der Datensicherung:** Von manuellen Kopien zu intelligenten Systemen

Die Welt der Datensicherung unterliegt einem ständigen Wandel. Während früher häufig manuelle Sicherungen auf externe Festplatten oder Magnetbänder durchgeführt wurden, sind moderne Backup-Lösungen heute weitgehend automatisiert, cloudbasiert und zunehmend intelligent. Laut aktuellen Studien nutzen über 80% der Unternehmen inzwischen automatisierte Backup-Systeme, die einen hohen Grad an Zuverlässigkeit und Effizienz bieten. Getrieben wird diese Entwicklung durch steigende Anforderungen an Datenverfügbarkeit, wachsende Sicherheitsbedrohungen und strenge gesetzliche Vorgaben.

Wer langfristig auf eine zukunftssichere Backup-Strategie setzt, muss sich mit neuen Technologien und Trends beschäftigen, die die Datensicherung in den kommenden Jahren maßgeblich prägen werden.**Künstliche Intelligenz und maschinelles Lernen in Backup-Systemen**

Ein zentraler Trend ist die Integration von künstlicher Intelligenz (KI) und maschinellem Lernen in Backup-Technologien. KI ermöglicht es, Datenströme kontinuierlich zu analysieren, Anomalien zu erkennen und potenzielle Bedrohungen frühzeitig zu identifizieren. So kann beispielsweise ein ungewöhnlich hoher Datenzugriff, der auf einen Ransomware-Angriff hindeutet, in Echtzeit erkannt und automatisch Gegenmaßnahmen eingeleitet werden.

Darüber hinaus verbessern lernende Algorithmen die Effizienz von Backup-Prozessen durch dynamische Anpassung von Sicherungsintervallen, Priorisierung geschäftskritischer Daten und automatische Optimierung von Wiederherstellungspfaden. Studien zeigen, dass KI-basierte Systeme die Backup-Dauer um bis zu 30% reduzieren können und gleichzeitig die Wiederherstellungszeiten deutlich verkürzen.**Cloudbasierte Backup-Lösungen und hybride Modelle**

Die Verlagerung von Backup-Prozessen in die Cloud ist ein weiterer wichtiger Trend. Hybrid-Backup-Modelle, die lokale und cloudbasierte Sicherungen kombinieren, sind bereits bei rund 65% der Unternehmen Standard. Immer mehr Organisationen setzen jedoch auf reine Cloud-Backup-Strategien, die durch hohe Skalierbarkeit, geografische Redundanz und einfache Wartung überzeugen.

Cloudlösungen ermöglichen eine standortübergreifende Verwaltung von Backups und bieten flexible Preismodelle, die nutzungsabhängig sind – ein Vorteil insbesondere für kleine und mittlere Unternehmen. Gleichzeitig stellen Datenschutz und Datenhoheit weiterhin große Herausforderungen dar. So geben etwa 45% der Unternehmen an, Bedenken hinsichtlich der Kontrolle ihrer in der Cloud gespeicherten Daten zu haben.**Immutable Backups und Zero-Trust-Modelle für mehr Sicherheit**

Ein besonders sicherheitsrelevanter Trend sind sogenannte immutable Backups. Dabei handelt es sich um Sicherungen, die nach ihrer Erstellung nicht mehr verändert oder gelöscht werden können – auch nicht durch Administratoren. Diese Technologie schützt insbesondere vor Ransomware-Angriffen, da selbst die Backup-Daten vor Manipulation sicher sind.

Ergänzt werden immutable Backups häufig durch Zero-Trust-Sicherheitskonzepte, bei denen jeder Zugriff auf Backup-Daten streng kontrolliert, geprüft und protokolliert wird. Untersuchungen zeigen, dass Unternehmen, die Zero-Trust-Modelle einsetzen, ihre Angriffsfläche signifikant reduzieren und das Risiko von Insider-Bedrohungen minimieren.**Sicherung von Containern und Microservices**

Die zunehmende Verbreitung moderner Softwarearchitekturen mit Containern und Microservices stellt klassische Backup-Methoden vor neue Herausforderungen. Container sind dynamisch und kurzfristig, wodurch traditionelle Sicherungen oft an ihre Grenzen stoßen.

Neue Backup-Technologien ermöglichen inzwischen die Echtzeit-Sicherung laufender Container und orchestrierter Dienste inklusive Konfigurationen, Abhängigkeiten und Datenquellen. Diese Entwicklung ist besonders relevant, da etwa 70% der Unternehmen mittlerweile Container-basierte Anwendungen einsetzen.**Nachhaltigkeit in der Datensicherung (Backups)**

Das Thema Nachhaltigkeit gewinnt auch im Bereich der Backup-Technologien zunehmend an Bedeutung. Green IT-Initiativen und energieeffiziente Rechenzentren sind mittlerweile ein wichtiges Kriterium bei der Auswahl von Backup-Lösungen.

Techniken wie Daten-Deduplizierung, intelligente Speicher-Tiering und die Nutzung von erneuerbarer Energie reduzieren den ökologischen Fußabdruck von Backup-Systemen. Studien weisen darauf hin, dass durch moderne Speichertechnologien der Energieverbrauch von Backup-Infrastrukturen um bis zu 40 % gesenkt werden kann.**Blockchain zur Integritätsprüfung von Backups**

Ein weiteres Innovationsfeld ist die Nutzung von Blockchain-Technologie für die Integritätsprüfung von gesicherten Daten. Durch dezentrale Speicherung von Prüfsummen (Hashes) lassen sich Manipulationen zuverlässig erkennen und dokumentieren.

Besonders in stark regulierten Branchen wie dem Finanz- und Gesundheitswesen wird dieser Ansatz als Instrument für fälschungssichere Archivierung und Compliance diskutiert. Erste Pilotprojekte zeigen, dass Blockchain die Nachvollziehbarkeit und Sicherheit von Backup-Daten erheblich verbessern kann.**Fazit: Intelligente und flexible Backup-Systeme für die Zukunft**

Zusammenfassend wird deutlich, dass die Zukunft der Datensicherung in intelligenten, flexiblen und hochsicheren Systemen liegt. Unternehmen, die frühzeitig neue Technologien adaptieren und ihre Backup-Strategien kontinuierlich anpassen, sichern sich nicht nur technologische Vorteile, sondern schaffen auch eine stabile Basis für langfristige Sicherheit, Effizienz und gesetzliche Compliance.


---

## Der Datenschutzbeauftragte - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/

# Der externe Datenschutzbeauftragte
(DSB)-

###  Schnittstelle zwischen Datenschutzrecht und technologischer Umsetzung

				**Der externe Datenschutzbeauftragte ****(DSB)** Schnittstelle zwischen Datenschutzrecht und technologischer Umsetzung

Der Schutz personenbezogener Daten stellt für Unternehmen eine zentrale Herausforderung dar, die es zu bewältigen gilt. Die gesetzlichen Anforderungen, insbesondere jene der Datenschutz-Grundverordnung (DSGVO), verlangen durchdachte und zuverlässige Strukturen sowie klare Verantwortlichkeiten innerhalb der Organisation. Vor diesem Hintergrund gewinnt die Rolle des Datenschutzbeauftragten (DSB) zunehmend an Bedeutung, sei es in Form interner Fachkräfte oder **externer Dienstleister.**

Unternehmen unterschiedlicher Größe und Branche sehen sich mit einer Vielzahl von Fragestellungen konfrontiert. Zu den Aufgaben gehören die angemessene Umsetzung rechtlicher Vorgaben, die Schaffung eines effektiven Datenschutz-Managementsystems (DSMS) sowie die Schulung der Mitarbeitenden in Bezug auf ein sicheres Handling sensibler Informationen. Viele Unternehmen entscheiden sich aufgrund des internen Aufwands und mangelnder Expertise daher für einen externen Dienstleister. **Externe Datenschutzbeauftragte** verfügen häufig über fundierte Kenntnisse in branchenspezifischen Standards und Normen, wie beispielsweise TISAX für die Automobilindustrie, HIPAA für den Gesundheitssektor oder den Anforderungen des Digital Operational Resilience Act (DORA) für den Finanzsektor.

Auf den Ratgeberseiten stellen wir Ihnen Themen zu den relevanten Bereichen vor. Im Folgenden gehen wir auf die gesetzlichen Verpflichtungen und notwendigen Kompetenzen ein, erläutern die Aufgaben des Datenschutzbeauftragten und diskutieren abschließend die **Vor- und Nachteile der Benennung eines** **internen oder externen Datenschutzbeauftragten.** Diese Übersicht bietet Ihnen eine unabhängige und neutrale Darstellung der wichtigsten Aspekte des Datenschutzbeauftragten und des Datenschutzmanagements.

Bei Interesse an der Bestellung eines externen Datenschutzbeauftragten steht Ihnen unten eine Filterliste zur Verfügung. Mithilfe der bereitgestellten Filterliste können Sie auf Basis eigener Kriterien einen geeigneten **DSB-Anbieter** finden.

## Sie haben Fragen zum DSB?

| Name Anzahl der DSBs Telefonnummer | Anforderungen | Einsatz | Weitere Anbieterinformationen | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| Vorgaben (Normen, Standards, Gesetze) branchenspezifisch | Fachexpertise | Leistungen | Umsetzung DSMS | Verfügbarkeit | Tätigkeitsart | Bereich und Sprache | Größe der Zielgruppe | Erfahrung | Verbände | Referenzen Zertifizierung Sonstiges | |
| [@-yet GmbH](https://it-sicherheit.de/user/at-yet+gmbh/)6 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#84edeae2ebc4e5e0e0a9fde1f0aae0e1d8)+49 2175 1655 0 | Jurist | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, Vertragsgestaltung (AVV, JC etc.) | Toolunterstützung (Partner), ISO 9001 Konformität, ISO 27001 Konformität | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team, Weitere | Projektbezogen, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, EU (Geschäftsenglisch) | 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter, über 250 Mitarbeiter | Mehr als 10 Jahre | BVD, GDD | - | |
| [ConSecur GmbH](https://it-sicherheit.de/user/consecur+gmbh/)2 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#fa93949c95ba999594899f998f88d49e9fa6)05931 92240 | DSGVO, BDSG, ISO/IEC 27001, NIS2, BSI-Grundschutz, ISO/IEC 27701 | Hochschulabschluss: Ingenieur / Informatik, Fachexperte: IT-Systeme und -Technologien, Projektmanagement | Datenschutzdokumentation (VVT & TOM), Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39 | Tabellenbasiert, Toolunterstützung (Partner), Integriertes Managementsystem, ISO 27001 Konformität | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team | Projektbezogen, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional | 1 bis 9 Mitarbeiter, 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | GDD | - |
| [HiSolutions AG](https://it-sicherheit.de/user/hisolutions+ag/)5 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#d0b9beb6bf90b8b9a3bfbca5a4b9bfbea3feb3bfbd8c)+49 30 533 289 0 | ISO 27701, DSGVO, BDSG und Landesgesetze, SDM | Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Jurist | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, Vertragsgestaltung (AVV, JC etc.), Plattform für E-Learning | Tabellenbasiert, Toolunterstützung (Partner), Integriertes Managementsystem, ISO 27001 Konformität | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team | Projektbezogen, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Deutschsprachiger Raum (DACH) | 1 bis 9 Mitarbeiter, 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter, über 250 Mitarbeiter | Mehr als 10 Jahre | GDD | - |
| [INFODAS Gesellschaft für Systementwicklung und Informationsverarbeitung mbH](https://it-sicherheit.de/user/infodas+/)11 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#ef81c19d8e9b87858a81af868189808b8e9cc18b8ab3)+49 160 92 45 97 23 | DSGVO, BDSG, DSG NRW, BlnDSG, BayDSG; SDM; Alle einschlägigen IT-Sicherheitsnormen und -Standards (ISO 27001, IT-Grundschutz) | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Projektmanagement | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, Vertragsgestaltung (AVV, JC etc.), Plattform für E-Learning | Tabellenbasiert, Toolunterstützung (Partner), Toolunterstützung (eigenes Tool), Integriertes Managementsystem, ISO 9001 Konformität, ISO 27001 Konformität | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team | Projektbezogen, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Deutschsprachiger Raum (DACH), EU (Geschäftsenglisch) | über 250 Mitarbeiter | Mehr als 5 Jahre | GDD | - |
| [UIMC Dr. Voßbein GmbH & Co KG](https://it-sicherheit.de/user/uimc+dr.+vo%c3%9fbein+gmbh+und+co+kg/)< 10 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#84e7ebeaf7f1e8f0e5eaf0f7c4f1ede9e7aae0e1d8)0202 / 946 7726 200 | DSGVO, BDSG, LDSG, KDG, DSG (Schweiz) (sowie ISO 27001, BSI-Grundschutz, TISAX etc.) | Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Jurist, Projektmanagement | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, Vertragsgestaltung (AVV, JC etc.), Plattform für E-Learning | Tabellenbasiert, Toolunterstützung (Partner) | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team, Weitere | Projektbezogen, Freiberuflich Stundenbasis, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Deutschsprachiger Raum (DACH), EU (Geschäftsenglisch), Weltweit (Geschäftsenglisch) | 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter, über 250 Mitarbeiter | Mehr als 10 Jahre | - | - |
| [DextraData GmbH](https://it-sicherheit.de/user/dextradata+gmbh/)DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#4f21262c2061223a2a23232a3d0f2b2a373b3d2e2b2e3b2e612c202213)+49 201 959750 | Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Softwareentwicklung, Projektmanagement, sonstiges | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, sonstiges, Vertragsgestaltung (AVV, JC etc.) | Tabellenbasiert, Toolunterstützung (eigenes Tool), Integriertes Managementsystem, ISO 9001 Konformität, ISO 27001 Konformität | Weitere | Projektbezogen, Freiberuflich Stundenbasis, DSB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Deutschsprachiger Raum (DACH) | über 250 Mitarbeiter, 1 bis 9 Mitarbeiter, 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | - | ||
| [intersoft consulting services AG](https://it-sicherheit.de/user/intersoft+consulting+services+ag/)70 DSBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#e38a97ce858c91868d908a88a38a8d978691908c8597ce808c8d90968f978a8d84cd8786bf)0180 622 124 6 | Jurist, Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Softwareentwicklung, Projektmanagement, sonstiges | Datenschutzdokumentation (VVT & TOM), Datenschutz Erklärungen, Datenschutz Audits, Unterstützung bei Datenschutzvorfällen, Unterstützung bei Umsetzung technischer Maßnahmen, Spezialisierte Schulungen, Alle Aufgaben/Leistungen nach DSGVO Art. 39, Vertragsgestaltung (AVV, JC etc.), Plattform für E-Learning, sonstiges | Tabellenbasiert, Toolunterstützung (eigenes Tool), Integriertes Managementsystem, ISO 9001 Konformität, ISO 27001 Konformität | Geschäftszeiten Mo-Fr.: 8 bis 17 Uhr, Vor-Ort-Unterstützung, Ausfallsicherheit durch Datenschutz-Team, Weitere | Projektbezogen, DSB as-a-Service | Privatwirtschaftlich, Deutschsprachiger Raum (DACH), EU (Geschäftsenglisch), Weltweit (Geschäftsenglisch) | 1 bis 9 Mitarbeiter, 10 bis 49 Mitarbeiter, 50 bis 249 Mitarbeiter, über 250 Mitarbeiter | Mehr als 10 Jahre | GDD | - | |

## Externe Datenschutzbeauftragte verstehen und gezielt finden

      Der Bereich „Der externe Datenschutzbeauftragte" des Marktplatzes IT-Sicherheit erklärt
      die Rolle, gesetzlichen Pflichten und Auswahlkriterien eines externen
      Datenschutzbeauftragten (DSB) gemäß DSGVO. Er richtet sich an Unternehmen, Behörden,
      Vereine, Bildungseinrichtungen und Gesundheitseinrichtungen, die prüfen möchten, ob und wie
      ein **externer DSB** ihre Organisation unterstützen kann – und welche Anbieter
      dafür in Frage kommen.

Ihr Nutzen

      Finden Sie heraus, ob und wie ein **externer Datenschutzbeauftragter** Ihre
      Organisation unterstützen kann – und welche Anbieter zu Ihren Anforderungen passen.


---

## Aufgaben des DSB - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/aufgaben-des-dsb/

# Aufgaben des Datenschutzbeauftragten (DSB)

Die Aufgaben eines Datenschutzbeauftragten (DSB) sind vielseitig und reichen von der Beratung der Unternehmensführung bis zur direkten Kommunikation mit Aufsichtsbehörden und betroffenen Personen. Dabei erfüllen seine Kernaufgaben die Anforderungen der Datenschutz-Grundverordnung (DSGVO) und gehen gleichzeitig darüber hinaus, um ein effektives Datenschutzmanagement zu fördern. Der DSB kombiniert regulatorische Pflichten mit praxisnahen Maßnahmen, um Datenschutzrisiken zu minimieren, Abläufe zu optimieren und das Vertrauen von Kunden, Mitarbeitenden sowie Geschäftspartnern nachhaltig zu stärken. Dieses umfassende Leistungsspektrum macht ihn zu einem unverzichtbaren Bestandteil moderner Unternehmensstrukturen, insbesondere in Hinblick auf die stetig wachsenden Anforderungen an Datensicherheit und Compliance.

## Standardleistungen nach DSGVO

Die DSGVO definiert in **Art. 39 Abs. 1** eindeutig, welche zentralen Aufgaben der Datenschutzbeauftragte innerhalb eines Unternehmens wahrzunehmen hat. Diese Standardleistungen bilden das Fundament einer rechtssicheren und nachhaltigen Datenschutz-Strategie:

- **Information und Beratung (Art. 39 Abs. 1 lit. a DSGVO)**:
 Der DSB informiert und berät die Geschäftsleitung, Fachabteilungen sowie Mitarbeitende zu allen Fragen rund um den Datenschutz. Dabei erläutert er die rechtlichen Vorgaben, gibt Handlungsempfehlungen für datenschutzkonforme Prozesse und vermittelt ein grundlegendes Verständnis für den Schutz personenbezogener Daten.
- **Überwachung der Einhaltung der DSGVO (Art. 39 Abs. 1 lit. b DSGVO)**:
 Zu den Kernaufgaben zählt die laufende Überprüfung der datenschutzrelevanten Abläufe im Unternehmen. Der DSB kontrolliert die Einhaltung gesetzlicher Anforderungen, bewertet vorhandene Datenschutzmaßnahmen und identifiziert Verbesserungspotenziale, um sicherzustellen, dass personenbezogene Daten stets rechtskonform verarbeitet werden.
- **Beratung und Prüfung bei Datenschutz-Folgenabschätzungen**- **(Art. 39 Abs. 1 lit. c DSGVO)**:
 Bei potenziell riskanten Datenverarbeitungen unterstützt der DSB bei der Durchführung von Datenschutz-Folgenabschätzungen (DSFA). Er hilft dabei, Risiken für die Rechte und Freiheiten betroffener Personen zu erkennen und geeignete Maßnahmen zur Minimierung dieser Risiken zu ergreifen.
- **Zusammenarbeit mit den Aufsichtsbehörden (Art. 39 Abs. 1 lit. d DSGVO)**:
 Der DSB fungiert als direkte Schnittstelle zu den zuständigen Datenschutzbehörden. Er beantwortet Anfragen, unterstützt bei Prüfungen und stellt sicher, dass alle erforderlichen Unterlagen und Informationen bereitgestellt werden, um ein hohes Maß an Transparenz und Compliance zu gewährleisten.
- **Ansprechpartner für Betroffene (Art. 39 Abs. 1 lit. e DSGVO)**: Betroffene Personen haben gemäß DSGVO weitreichende Rechte, etwa auf Auskunft, Berichtigung oder Löschung ihrer Daten. Der DSB nimmt diese Anfragen entgegen, koordiniert ihre Bearbeitung und sorgt dafür, dass alle Anfragen zügig, vollständig und rechtskonform beantwortet werden.

## Weitere praxisrelevante Aufgaben

Neben den gesetzlich vorgeschriebenen Pflichten erbringt ein DSB in der Regel zusätzliche Leistungen, die über die strengen Anforderungen der DSGVO hinausgehen. Diese ergänzenden Aufgaben unterstützen Unternehmen dabei, Datenschutz als integralen Bestandteil ihrer Geschäftsstrategie zu etablieren und nicht nur als reine Compliance-Frage zu betrachten:

- **Datenschutzdokumentation (VVT & TOM)**:
 Der DSB erstellt und pflegt Verzeichnisse von Verarbeitungstätigkeiten (VVT) sowie Übersichten zu Technischen und Organisatorischen Maßnahmen (TOM). Diese Dokumentation schafft Transparenz über Datenflüsse, dient als Nachweis gegenüber Behörden und bildet die Grundlage für laufende Optimierungsprozesse.
- **Datenschutzerklärungen**:
 Der DSB unterstützt bei der Erstellung und Aktualisierung von Datenschutzerklärungen für Webseiten, Apps und interne Plattformen. Klar verständliche und vollständige Datenschutzhinweise stärken das Vertrauen von Kunden und Partnern und reduzieren gleichzeitig das Risiko von Rechtsverstößen.
- **Datenschutz-Audits**:
 Durch regelmäßige Audits prüft der DSB die Wirksamkeit der bestehenden Datenschutzmaßnahmen. Diese Kontrollen können Schwachstellen aufdecken, die dann gezielt behoben werden, um ein dauerhaft hohes Datenschutzniveau sicherzustellen.
- **Unterstützung bei Datenschutzvorfällen**:
 Im Fall von Datenpannen oder Cyberangriffen unterstützt der DSB bei der schnellen und strukturierten Reaktion. Er hilft, Schaden zu begrenzen, informiert gegebenenfalls die Behörden und leitet Verbesserungsmaßnahmen ein, um künftige Vorfälle zu vermeiden.
- **Umsetzung technischer Maßnahmen**:
 Der DSB arbeitet eng mit der IT-Abteilung zusammen, um technische Schutzmaßnahmen wie Verschlüsselung, Zugriffskontrollen und sichere Datenübertragung zu etablieren und ständig auf dem neuesten Stand zu halten.
- **Spezialisierte Schulungen**:
 Zielgerichtete Schulungen sensibilisieren Mitarbeitende für datenschutzrelevante Themen. Der DSB entwickelt Lernkonzepte und führt Trainings durch, um sicherzustellen, dass alle Beschäftigten über ausreichendes Wissen verfügen, um verantwortungsbewusst mit personenbezogenen Daten umzugehen.
- **Vertragsgestaltung (AVV, JC etc.)**:
 Gerade bei der Zusammenarbeit mit externen Dienstleistern oder Joint Controllern (gemeinsame Verantwortliche) unterstützt der DSB bei der rechtssicheren Gestaltung von Auftragsverarbeitungsverträgen (AVV) und ähnlichen Vereinbarungen. Auf diese Weise wird sichergestellt, dass auch externe Partner datenschutzkonform agieren.

## Vielseitigkeit in der Praxis

Die Vielfalt der Aufgaben eines Datenschutzbeauftragten wird besonders deutlich, wenn Unternehmen vor konkreten Herausforderungen stehen. In der Praxis zeigt sich beispielsweise, dass die Unterstützung eines DSB bei einer Datenschutz-Folgenabschätzung nicht nur regulatorische Risiken mindern, sondern auch Vertrauen bei Geschäftspartnern schaffen kann. Ebenso haben regelmäßige Schulungen Mitarbeitenden oft geholfen, datenschutzrelevante Fehler im Tagesgeschäft zu vermeiden. Ein professionell agierender DSB beweist immer wieder, dass er weit mehr als eine rechtliche Notwendigkeit ist – er trägt aktiv dazu bei, Datenschutz als Wettbewerbsvorteil und festen Bestandteil moderner Unternehmensstrukturen zu etablieren.


---

## Beratungs- und Informationsfunktion

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/beratungs-und-informationsfunktion/

# Beratungs- und Informationsfunktion

Der Datenschutzbeauftragte informiert und berät Geschäftsleitung, Mitarbeitende sowie gegebenenfalls Auftragsverarbeiter in allen datenschutzrelevanten Belangen. Zentrales Ziel ist es, die Führungsebene stets über den aktuellen Status der Datenschutzmaßnahmen, mögliche Risiken und erforderliche Verbesserungen auf dem Laufenden zu halten. Dabei geht es nicht nur um die Einhaltung der DSGVO und weiterer Vorschriften, sondern auch um eine strategische Einbindung des Datenschutzes in unternehmerische Entscheidungen. Ein frühzeitiges Hinzuziehen des DSB bei der Einführung neuer Technologien oder Prozesse hilft, potenzielle Datenschutzrisiken frühzeitig zu erkennen und geeignete Maßnahmen zur Minimierung zu treffen. Darüber hinaus trägt eine transparente, regelmäßige Berichterstattung an die Geschäftsleitung zu fundierten Entscheidungen und einem nachhaltig hohen Datenschutzniveau im Unternehmen bei. Der DSB kann zudem aufzeigen, wie ein professionelles Datenschutzmanagement Wettbewerbs- und Imagevorteile mit sich bringt.

## Informationspflichten gegenüber der Geschäftsleitung

Die Informationspflichten gegenüber der Geschäftsleitung zählen zu den Kernaufgaben eines Datenschutzbeauftragten und sind entscheidend für ein effizientes Datenschutzmanagement. Indem der DSB die Geschäftsführung regelmäßig über den aktuellen Status, bestehende Risiken sowie Verbesserungspotenziale im Bereich des Datenschutzes unterrichtet, schafft er die Grundlage für fundierte, strategische Entscheidungen und eine zukunftsfähige Datenschutz-Kultur.

Ein wesentlicher Aspekt dieser Informationspflicht besteht darin, die Einhaltung der DSGVO und weiterer relevanter Vorschriften transparent darzustellen. Dazu gehört, den aktuellen Stand technischer und organisatorischer Maßnahmen (TOM) aufzuzeigen, die Vollständigkeit der Verzeichnisse von Verarbeitungstätigkeiten (VVT) zu bewerten sowie den Nutzen und die Wirksamkeit durchgeführter Schulungen zu überprüfen. Ebenso sollten eingetretene Datenschutzverletzungen, eingeleitete Maßnahmen zu deren Behebung und potenzielle zusätzliche Schritte zur Vorbeugung künftiger Vorfälle systematisch erläutert werden.

Darüber hinaus unterstützt der DSB die Geschäftsleitung proaktiv bei strategischen Entscheidungen, die Auswirkungen auf den Datenschutz haben – etwa bei der Einführung neuer Technologien oder Prozesse. Insbesondere Projekte mit erhöhtem Risikopotenzial, bei denen eine Datenschutz-Folgenabschätzung notwendig ist, profitieren von frühzeitigem Input des DSB. Er identifiziert mögliche Risiken, schlägt Maßnahmen zur Risikominimierung vor und sorgt dafür, dass alle gesetzlichen Vorgaben konsequent berücksichtigt werden.

Ein professionell agierender DSB konzentriert sich nicht ausschließlich auf Probleme, sondern hebt auch die Chancen hervor, die ein konsequenter Datenschutz für das Unternehmen bietet: Ein vertrauensvoller Umgang mit sensiblen Informationen stärkt die Reputation, erhöht die Wettbewerbsfähigkeit und reduziert die Gefahr finanzieller und rechtlicher Konsequenzen.

Um diese Mehrwerte umfassend darzustellen, empfiehlt sich eine klare und regelmäßige Berichterstattung, beispielsweise in vierteljährlichen Intervallen. Diese Reports sollten nicht nur Missstände oder Verbesserungsbedarfe benennen, sondern stets auch konkrete Handlungsempfehlungen liefern. Durch eine transparente, strukturierte und lösungsorientierte Kommunikation trägt der DSB maßgeblich dazu bei, die Geschäftsleitung in ihrer Verantwortung zu unterstützen und ein starkes Fundament für ein nachhaltiges Datenschutzmanagement zu legen.

## Regelmäßige Schulungen zum Datenschutz

Regelmäßige Schulungen sind ein zentraler Baustein, um das Bewusstsein für den korrekten Umgang mit personenbezogenen Daten zu stärken. Sie verringern das Risiko von Verstößen, die häufig aus Unwissenheit oder Unsicherheit entstehen. Dabei sollten die Inhalte passgenau auf die jeweiligen Abteilungen zugeschnitten sein. Ob IT, Personalwesen oder Marketing: Jede Fachabteilung benötigt praxisnahe Beispiele und konkrete Handlungsempfehlungen. Schulungen in regelmäßigen Abständen, mindestens einmal jährlich, sorgen für einen dauerhaften Wissensaufbau. Ergänzende Angebote, etwa bei neuen Technologien oder gesetzlichen Änderungen, helfen, die Inhalte stets aktuell zu halten. Die Dokumentation und Erfolgskontrolle der Schulungen – beispielsweise durch kurze Wissenstests – schafft Transparenz und dient als Nachweis gegenüber Aufsichtsbehörden. Insgesamt etablieren gut strukturierte, kontinuierliche Schulungen eine datenschutzbewusste Unternehmenskultur, stärken das Vertrauen von Kunden und Partnern und reduzieren langfristig das Risiko rechtlicher Konsequenzen.

## Zusammenarbeit mit Aufsichtsbehörden

Die Einhaltung der Informationspflichten und der Betroffenenrechte wird regelmäßig von den zuständigen Datenschutzaufsichtsbehörden überwacht. Der Datenschutzbeauftragte (DSB) fungiert als zentraler Ansprechpartner für Behörden, etwa bei Anfragen oder Prüfungen. Er stellt sicher, dass die erforderlichen Unterlagen – wie Datenschutz-Folgenabschätzungen, Verzeichnisse von Verarbeitungstätigkeiten oder Nachweise über Betroffenenrechte – vollständig und korrekt bereitgestellt werden. Eine kooperative und transparente Zusammenarbeit mit den Aufsichtsbehörden stärkt die Position des Unternehmens und hilft, etwaige Konflikte oder Bußgelder zu vermeiden.


---

## Betroffenenrechte und Informationspflichten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/betroffenenrechte-und-informationspflichten/

# Betroffenenrechte und Informationspflichten

Die DSGVO räumt betroffenen Personen umfassende Rechte ein, um ihnen Kontrolle über ihre personenbezogenen Daten zu ermöglichen. Unternehmen sind verpflichtet, diese Rechte nicht nur zu wahren, sondern auch auf Anfragen zeitnah, vollständig und rechtskonform zu reagieren. Gleichzeitig verpflichten die Informationspflichten der DSGVO Unternehmen dazu, Transparenz über die Art, den Zweck und den Umfang der Datenverarbeitung zu schaffen. Der Datenschutzbeauftragte spielt eine Schlüsselrolle bei der Einhaltung dieser Vorgaben. Er überwacht die ordnungsgemäße Umsetzung der Betroffenenrechte, unterstützt bei der Bearbeitung von Anfragen und sorgt dafür, dass Informationspflichten korrekt und verständlich erfüllt werden. Damit trägt der DSB entscheidend zur Compliance bei und stärkt das Vertrauen der Betroffenen in die Datenverarbeitung eines Unternehmens.

## Betroffenenrechte nach DSGVO

Die DSGVO regelt in Art. 12 bis 23 die Rechte betroffener Personen, die Unternehmen direkt betreffen. Zu den wichtigsten Betroffenenrechten gehören:

- **Recht auf Auskunft (Art. 15 DSGVO)**:
 Betroffene können Auskunft darüber verlangen, ob und in welchem Umfang ihre personenbezogenen Daten verarbeitet werden. Sie haben Anspruch auf Informationen wie Verarbeitungszwecke, Empfänger der Daten und die geplante Speicherdauer.
- **Recht auf Berichtigung (Art. 16 DSGVO)**:
 Betroffene können verlangen, dass unrichtige oder unvollständige Daten unverzüglich korrigiert werden.
- **Recht auf Löschung (Art. 17 DSGVO)**:
 Auch als „Recht auf Vergessenwerden“ bekannt, ermöglicht es Betroffenen, die Löschung ihrer Daten zu fordern, sofern keine gesetzlichen Aufbewahrungsfristen oder berechtigten Interessen der Verarbeitung entgegenstehen.
- **Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)**:
 In bestimmten Fällen kann die Verarbeitung der Daten eingeschränkt werden, etwa wenn die Richtigkeit der Daten angezweifelt wird.
- **Recht auf Datenübertragbarkeit (Art. 20 DSGVO)**:
 Betroffene können verlangen, dass ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt oder direkt an einen anderen Verantwortlichen übertragen werden.
- **Widerspruchsrecht (Art. 21 DSGVO)**:
 Personen können der Verarbeitung ihrer Daten widersprechen, insbesondere bei Direktwerbung oder automatisierten Entscheidungen (z. B. Profiling).

**Recht auf Beschwerde (Art. 77 DSGVO)**:

Betroffene können bei der zuständigen Aufsichtsbehörde Beschwerde einlegen, wenn sie eine Verletzung ihrer Datenschutzrechte vermuten.

## Umsetzung von Betroffenenrechten

Die Umsetzung der Betroffenenrechte erfordert klare Prozesse und eine sorgfältige Dokumentation. Folgende Schritte unterstützen Unternehmen dabei, die Anforderungen der DSGVO effizient zu erfüllen:

- **Einrichtung von Anlaufstellen**:
 Unternehmen sollten eine zentrale Anlaufstelle (z. B. Datenschutz-E-Mail-Adresse) einrichten, um Anfragen betroffener Personen gebündelt zu bearbeiten. Diese sollte leicht zugänglich sein und in Datenschutzhinweisen klar kommuniziert werden.
- **Prüfung und Bearbeitung der Anfragen**:
 Der DSB unterstützt bei der Prüfung, ob die Anfrage zulässig und vollständig ist. Innerhalb der gesetzlichen Frist von- **einem Monat**muss das Unternehmen auf die Anfrage reagieren. In Ausnahmefällen kann diese Frist um weitere zwei Monate verlängert werden, was dem Betroffenen jedoch mitzuteilen ist.
- **Koordination mit Fachabteilungen**:
 Für die Bearbeitung der Anfragen ist oft eine enge Zusammenarbeit mit Abteilungen wie IT, HR oder Marketing erforderlich, um die benötigten Daten schnell und vollständig bereitzustellen.
- **Nachweisbarkeit und Dokumentation**:
 Jede Anfrage sollte dokumentiert werden, einschließlich der Art der Anfrage, des Bearbeitungsverlaufs und der bereitgestellten Antwort. Diese Dokumentation dient als Nachweis gegenüber Aufsichtsbehörden.
- **Schulung der Mitarbeitenden**:
 Mitarbeitende, die mit personenbezogenen Daten arbeiten, sollten geschult werden, um Anfragen der Betroffenen korrekt zu identifizieren und an die zuständigen Stellen weiterzuleiten.
- **Proaktive Erfüllung der Informationspflichten**:
 Um das Recht auf Transparenz (Art. 12 DSGVO) zu gewährleisten, sollten Unternehmen ihre Datenschutzhinweise regelmäßig aktualisieren und sicherstellen, dass diese klar und verständlich über die Datenverarbeitung informieren. Dadurch lassen sich potenzielle Anfragen bereits im Vorfeld minimieren.

## Kurzgefasst

Die Wahrung der Betroffenenrechte und die Erfüllung der Informationspflichten sind essenzielle Bestandteile der DSGVO und tragen maßgeblich zur Vertrauensbildung bei Kunden und Partnern bei. Ein strukturierter Umgang mit Anfragen und eine klare Kommunikation stärken nicht nur die Compliance, sondern auch das Ansehen des Unternehmens. Der Datenschutzbeauftragte übernimmt dabei eine Schlüsselrolle, indem er Prozesse etabliert, die Transparenz schaffen und rechtliche Sicherheit gewährleisten.


---

## Entscheidung zwischen internen und externen DSB

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/entscheidung-zwischen-internen-und-externen-dsb/

# Entscheidung zwischen internen und externen DSB

Die Entscheidung zwischen einem internen oder externen Datenschutzbeauftragten (DSB) gehört zu den wichtigsten strategischen Weichenstellungen im Datenschutzmanagement eines Unternehmens. Beide Optionen ermöglichen es, die Einhaltung datenschutzrechtlicher Vorgaben zu gewährleisten und interne Prozesse rechtskonform zu gestalten. Jedoch unterscheiden sich die Modelle in zentralen Aspekten wie Verfügbarkeit, Kosten, Fachkompetenz und Integration in den Alltag. Eine gründliche Abwägung dieser Faktoren ist unerlässlich, um eine langfristig passende und wirksame Datenschutzlösung zu etablieren, die sowohl den gesetzlichen Anforderungen als auch den individuellen Bedürfnissen des Unternehmens gerecht wird.

## Unterschied interner und externer DSB

**Interner DSB: **Ein interner DSB ist ein festangestellter Mitarbeiter, der neben oder ausschließlich für die Wahrnehmung datenschutzrelevanter Aufgaben eingesetzt wird. Dieser kennt in der Regel die Strukturen, Verantwortlichkeiten und Datenverarbeitungsprozesse im Detail. Durch seine Nähe zum Tagesgeschäft kann er frühzeitig auf mögliche Risiken hinweisen und Maßnahmen umsetzen.

**Externer DSB:** Ein externer DSB wird von einem spezialisierten Dienstleister oder einer Beratungsfirma gestellt. Dieser verfügt häufig über ein breites Erfahrungsspektrum, da er verschiedene Unternehmen mit unterschiedlichen Anforderungen betreut. Der externe DSB ist nicht in die Unternehmenshierarchie eingebunden und kann daher mit einer größeren Unabhängigkeit an die Aufgabenstellung herangehen. Darüber hinaus profitiert das Unternehmen oft von regelmäßigen Schulungen, zertifizierten Qualifikationen und einem aktuellen Wissensstand des Dienstleisters.

## Vor- und Nachteile des internen DSB

**Interner DSB – Vorteile:**

- *Betriebliche Vertrautheit:*Interne DSBs sind mit den vorhandenen Prozessen und Systemen bestens vertraut. Das ermöglicht eine schnelle Identifikation von Schwachstellen und eine zügige Umsetzung von Maßnahmen.
- *Kurze Kommunikationswege:*Interne Datenschutzexperten können unmittelbar mit Fachabteilungen kommunizieren und so effektiver auf Anfragen reagieren.
- *Unternehmenskultur:*Da interne DSBs Teil des Teams sind, verstehen sie die Unternehmenswerte und -ziele besser. Dies unterstützt eine passgenaue Integration des Datenschutzes in die Gesamtstrategie.

**Interner DSB – Nachteile:**

- *Ressourcenbindung:*Ein interner DSB bindet Personalkapazitäten. Die Einarbeitung, kontinuierliche Weiterbildung und fachliche Spezialisierung können zeitaufwendig und kostspielig sein.
- *Unabhängigkeit:*Es besteht das Risiko von Interessenkonflikten, wenn der interne DSB gleichzeitig andere Aufgaben wahrnimmt, die seine Objektivität beeinträchtigen könnten.

## Vor und Nachteile des externen DSB

**Externer DSB – Vorteile:**

- **Breites Fachwissen:**Externe DSBs arbeiten in der Regel für mehrere Kunden und sammeln dadurch vielfältige Praxiserfahrungen. Dieses Know-how kann gezielt eingesetzt werden, um individuelle Lösungen zu entwickeln.
- **Objektivität:**Da externe Berater nicht Teil der Unternehmenshierarchie sind, agieren sie neutral und unabhängig. Dies erhöht die Glaubwürdigkeit der Datenschutzmaßnahmen gegenüber Behörden und Geschäftspartnern.
- **Flexibilität:**Dienstleistungen können nach Bedarf angepasst werden. Es ist nicht zwingend erforderlich, dauerhaft eine volle Stelle für den DSB vorzuhalten.

**Externer DSB – Nachteile:**

- **Eingeschränkter Einblick:**Ein externer DSB kennt Unternehmensprozesse womöglich nicht so detailliert wie ein interner. Der Aufbau dieser Kenntnisse kann mehr Zeit beanspruchen.
- **Anfahrt und Erreichbarkeit:**Bei komplexen Fragestellungen oder kurzfristigen Problemen ist ein externer DSB möglicherweise nicht sofort vor Ort verfügbar.
- **Laufende Kosten:**Die Inanspruchnahme eines externen Dienstleisters kann mit regelmäßigen Beratungs- oder Pauschalhonoraren verbunden sein. Langfristig müssen diese Kosten gegen die interne Ressourceneinsparung abgewogen werden.

## Interner oder externer DSB?

Unternehmen stehen häufig vor der Herausforderung, die tatsächlichen Anforderungen und Ressourcen eines internen Datenschutzbeauftragten korrekt einzuschätzen. In einigen Fällen zeigt sich erst nach der Einführung, dass die umfassenden Aufgaben und nötigen Qualifikationen die vorhandenen Kapazitäten übersteigen. Ebenso kann ein externer DSB wertvolle Impulse liefern, gerade wenn spezifisches Fachwissen oder eine unabhängige Perspektive benötigt werden. Eine sorgfältige Analyse der betrieblichen Rahmenbedingungen und strategischen Ziele hilft dabei, die passende Wahl zu treffen.


---

## Überwachung der Einhaltung der DSGVO

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/ueberwachung-der-einhaltung-der-dsgvo/

# Überwachung der Einhaltung der DSGVO

Der Datenschutzbeauftragte berät und informiert die Geschäftsleitung, Mitarbeitenden sowie gegebenenfalls Auftragsverarbeiter zu sämtlichen datenschutzrelevanten Themen. Sein Hauptziel ist es, die Führungsebene kontinuierlich über den Status der Datenschutzmaßnahmen, identifizierte Risiken und erforderliche Verbesserungen zu unterrichten. Dabei geht es nicht nur um die Einhaltung der DSGVO und anderer gesetzlicher Vorgaben, sondern auch um die strategische Verankerung des Datenschutzes in unternehmerischen Entscheidungen. Das frühzeitige Einbeziehen des DSB bei der Einführung neuer Technologien oder Prozesse ermöglicht es, Datenschutzrisiken frühzeitig zu erkennen und geeignete Maßnahmen zur Risikominderung einzuleiten. Regelmäßige, transparente Berichte an die Geschäftsleitung schaffen die Grundlage für fundierte Entscheidungen und tragen wesentlich dazu bei, ein hohes Datenschutzniveau im Unternehmen zu gewährleisten. Zudem kann der DSB die Vorteile eines professionellen Datenschutzmanagements verdeutlichen: Neben der Erfüllung rechtlicher Pflichten stärkt ein effektiver Datenschutz das Vertrauen von Kunden und Geschäftspartnern, minimiert Bußgeldrisiken und schafft klare Wettbewerbsvorteile durch ein positives Unternehmensimage.

## Erhebung von Verarbeitungstätigkeiten

Das Verzeichnis von Verarbeitungstätigkeiten ist ein zentrales Instrument, um die Einhaltung der Datenschutz-Grundverordnung zu gewährleisten. Es bildet sämtliche Datenverarbeitungen im Unternehmen ab und dient als Grundlage für Risikoanalysen und Optimierungsmaßnahmen. Der Datenschutzbeauftragte stellt sicher, dass das VVT vollständig, korrekt und stets aktuell ist. Hierzu gehört die Dokumentation von Zwecken, Datenkategorien, Rechtsgrundlagen, Speicherdauern sowie der eingesetzten technischen und organisatorischen Maßnahmen (TOM). Änderungen in Prozessen oder Technologien müssen zeitnah eingepflegt werden, wofür eine enge Abstimmung mit den Fachabteilungen unerlässlich ist. Ein sorgfältig gepflegtes VVT erleichtert nicht nur interne Kontrollen, sondern dient auch als Nachweis gegenüber Aufsichtsbehörden und stärkt das Vertrauen von Kunden und Geschäftspartnern.

## Sicherstellen von technischen und organisatorischen Maßnahmen (TOM)

Die kontinuierliche Überprüfung und Anpassung technischer und organisatorischer Maßnahmen ist essentiell, um personenbezogene Daten effektiv vor unbefugtem Zugriff, Missbrauch oder Verlust zu schützen. Der DSB bewertet bestehende Sicherheitsmaßnahmen, identifiziert Verbesserungspotenziale und sorgt für deren Umsetzung. Dazu gehören etwa verschlüsselte Datenübertragung, Zugriffskontrollen, regelmäßige Updates sowie klare interne Zuständigkeiten, Schulungen und definierte Prozesse. Durch ein konsequentes Risikomanagement und regelmäßige Audits wird sichergestellt, dass die TOM stets den aktuellen gesetzlichen und technischen Anforderungen entsprechen. Dies minimiert nicht nur Compliance-Risiken, sondern trägt auch zur langfristigen Sicherung der Reputation des Unternehmens bei.

## Durchführung von Datenschutz-Audits

Datenschutz-Audits sind ein wirksames Mittel, um die Wirksamkeit der umgesetzten Maßnahmen zu überprüfen und Schwachstellen aufzudecken. Der DSB überprüft dabei ausgewählte Prozesse, wie etwa die Bearbeitung von Betroffenenanfragen oder den Umgang mit sensiblen Daten, auf Übereinstimmung mit den DSGVO-Vorgaben. Die Ergebnisse der Audits werden dokumentiert, Verbesserungsvorschläge abgeleitet und deren Umsetzung verfolgt. Regelmäßige Audits erhöhen die Datensicherheit, schaffen Transparenz für Aufsichtsbehörden und stärken das Vertrauen der Betroffenen. Durch diesen kontinuierlichen Verbesserungsprozess entwickelt sich der Datenschutz zu einem festen Bestandteil der Unternehmensstrategie.


---

## Datenschutz-Folgenabschätzungen (DSFA)

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/umsetzungsunterstuetzung-bei-datenschutz-folgenabschaetzungen-dsfa/

# Umsetzungsunterstützung bei Datenschutz-Folgenabschätzungen (DSFA)

Die Datenschutz-Folgenabschätzung (DSFA) ist ein essenzielles Instrument der DSGVO, um Risiken für die Rechte und Freiheiten betroffener Personen bei der Verarbeitung personenbezogener Daten frühzeitig zu identifizieren und zu minimieren. Sie dient dazu, die datenschutzrechtlichen Anforderungen mit praktischen Maßnahmen zu verbinden und potenzielle Datenschutzverstöße proaktiv zu vermeiden. Der Datenschutzbeauftragte spielt eine Schlüsselrolle in diesem Prozess. Er unterstützt das Unternehmen bei der Planung, Durchführung und Dokumentation der DSFA und sorgt dafür, dass alle rechtlichen Vorgaben eingehalten werden. Dies umfasst die Bewertung von Risiken, die Entwicklung geeigneter Schutzmaßnahmen und die Sicherstellung einer lückenlosen Nachvollziehbarkeit für die Aufsichtsbehörden.

## Wann ist eine DSFA verpflichtend?

Die Verpflichtung zur Durchführung einer DSFA ergibt sich aus **Art. 35 DSGVO**. Eine DSFA ist erforderlich, wenn eine geplante Datenverarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen birgt. Dies betrifft insbesondere:

- **Systematische und umfangreiche Überwachung**: Beispiele sind Videoüberwachung oder Tracking-Technologien, die zur ständigen Überwachung von Personen eingesetzt werden.
- **Verarbeitung sensibler Daten**: Dazu gehören besondere Kategorien personenbezogener Daten gemäß- **Art. 9 DSGVO**, wie Gesundheitsdaten, biometrische Daten oder Daten zur ethnischen Herkunft.
- **Automatisierte Entscheidungen mit erheblichen Auswirkungen**: Etwa im Kontext von Profiling oder Scoring, wie es bei Kreditwürdigkeitsprüfungen oder algorithmengestützter Entscheidungsfindung der Fall ist.
- **Weitere Risikofaktoren**: Nationale Datenschutzbehörden können spezifische Verarbeitungsarten benennen, die eine DSFA erforderlich machen. Diese Listen sollten regelmäßig geprüft werden.

Falls Unsicherheiten bestehen, ob eine DSFA verpflichtend ist, empfiehlt sich eine Rücksprache mit einem Juristen, um rechtliche Risiken zu vermeiden.

## Wie wird bei der DSFA vorgegangen?

Die DSGVO definiert keine starren Vorgaben zur Durchführung einer DSFA, gibt aber in **Art. 35 Abs. 7 DSGVO** wesentliche Inhalte vor. Der Prozess lässt sich in mehreren Schritten strukturieren:

- **Beschreibung der geplanten Verarbeitung**:
 Es wird dokumentiert, welche Daten verarbeitet werden, zu welchem Zweck dies geschieht, wer für die Verarbeitung verantwortlich ist und welche Technologien dabei eingesetzt werden. Diese Beschreibung bildet die Grundlage der gesamten DSFA.
- **Bewertung der Notwendigkeit und Verhältnismäßigkeit**:
 Es wird geprüft, ob die Verarbeitung erforderlich ist, um den definierten Zweck zu erreichen, und ob die Maßnahmen verhältnismäßig sind. Dabei stehen insbesondere die Grundsätze der Datenminimierung, Zweckbindung und Integrität im Vordergrund.
- **Risikobewertung**:
 Der Fokus liegt auf den potenziellen Risiken für die Rechte und Freiheiten der betroffenen Personen. Dies umfasst die Identifikation möglicher Gefährdungen (z. B. Datenverlust, unbefugter Zugriff) und deren Bewertung hinsichtlich Eintrittswahrscheinlichkeit und Schadenshöhe.
- **Festlegung von Schutzmaßnahmen**:
 Auf Basis der Risikobewertung werden technische und organisatorische Maßnahmen entwickelt, um die identifizierten Risiken zu minimieren. Dazu können beispielsweise Verschlüsselung, Zugriffsbeschränkungen oder Schulungen der Mitarbeitenden gehören.
- **Dokumentation der DSFA**:
 Alle Schritte der DSFA werden umfassend dokumentiert. Diese Dokumentation dient als Nachweis gegenüber Aufsichtsbehörden und zeigt, dass das Unternehmen seine Verpflichtungen nach der DSGVO erfüllt.
- **Einbindung des Datenschutzbeauftragten**:
 Der DSB berät während des gesamten Prozesses, überprüft die Dokumentation und gibt Empfehlungen, ob die festgelegten Maßnahmen ausreichend sind. In besonders kritischen Fällen unterstützt der DSB bei der Abstimmung mit der zuständigen Aufsichtsbehörde.

## Fazit

Eine DSFA ist ein unverzichtbares Instrument, um datenrechtliche Risiken frühzeitig zu erkennen und zu minimieren. Der Datenschutzbeauftragte übernimmt eine Schlüsselrolle, indem er Unternehmen bei der Durchführung unterstützt, Compliance sicherstellt und die Qualität der Schutzmaßnahmen überprüft. Eine ordnungsgemäß durchgeführte DSFA schützt nicht nur die Rechte der Betroffenen, sondern hilft auch, rechtliche und finanzielle Risiken für das Unternehmen zu vermeiden.


---

## Verpflichtung zur Bestellung eines DSBs

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/verpflichtung-zur-bestellung-eines-dsbs/

# Verpflichtung zur Bestellung eines DSBs

**Verpflichtung zur Bestellung**: Die Benennung eines Datenschutzbeauftragten ist ein wichtiger Schritt, um personenbezogene Daten rechtskonform und effizient zu schützen. Die rechtlichen Anforderungen basieren auf der Datenschutz-Grundverordnung sowie dem Bundesdatenschutzgesetz (BDSG) und sind zentral für die Etablierung eines nachhaltigen Datenschutzmanagements. Die Erfüllung gesetzlicher Pflichten ist für Unternehmen von zentraler Bedeutung. Darüber hinaus stärkt ein nachhaltiges Datenschutzmanagement das Vertrauen von Kunden, Partnern und Mitarbeitenden.

## Verpflichtung zur Bestellung – Rechtliche Grundlage in der DSGVO

**Rechtliche Grundlage in der DSGVO: Wann ist ein DSB Pflicht?**

Die DSGVO legt in **Art. 37** fest, dass Unternehmen einen Datenschutzbeauftragten bestellen müssen, wenn bestimmte Voraussetzungen erfüllt sind. Diese Regelung zielt darauf ab, Risiken für die Rechte und Freiheiten betroffener Personen zu minimieren und den Datenschutz bei datenintensiven oder risikobehafteten Prozessen sicherzustellen. Ein DSB ist verpflichtend, wenn:

- eine **umfangreiche, regelmäßige und systematische Überwachung**von Personen erfolgt, etwa durch Videoüberwachung oder Tracking-Technologien;
- **besondere Kategorien personenbezogener Daten**gemäß- **Art. 9 DSGVO**verarbeitet werden, wie Gesundheits- oder biometrische Daten.

## Konkretisierungen im BDSG

Auf nationaler Ebene ergänzt das Bundesdatenschutzgesetz die Vorgaben der DSGVO, indem es detaillierte Kriterien für die Bestellung eines DSB liefert. In **§ 38 BDSG** wird präzisiert, dass Unternehmen in Deutschland einen DSB bestellen müssen, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Zudem kann bereits unabhängig von der Unternehmensgröße eine Bestellpflicht bestehen, sobald sensible Daten im Sinne des Art. 9 DSGVO verarbeitet oder besondere Risikokonstellationen vorliegen.

Durch diese Konkretisierungen im BDSG wird das europäische Datenschutzrecht an die nationale Rechtslage angepasst. Unternehmen erhalten somit einen klaren Handlungsrahmen, anhand dessen sie beurteilen können, ob eine Bestellung eines DSB verpflichtend ist.

## Kriterien für die Pflicht zur Bestellung

Bei der Frage, ob ein DSB erforderlich ist, sind folgende Kriterien ausschlaggebend:

- **Unternehmensgröße und Datenvolumen**: Wie groß ist die Zahl der Mitarbeiter, die regelmäßig mit personenbezogenen Daten umgehen? Wird beispielsweise die Marke von 20 Personen überschritten, ist die Bestellung eines DSB nach § 38 BDSG in vielen Fällen unumgänglich.
- **Art der verarbeiteten Daten**: Handelt es sich um besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (z. B. Gesundheitsdaten, biometrische Daten)? Die Verarbeitung dieser Daten erhöht die Schutzanforderungen erheblich.
- **Umfang und Systematik der Verarbeitung**: Erfolgt eine umfangreiche, wiederholte und systematische Überwachung von Personen (etwa durch Tracking, Profiling oder großflächige Videoüberwachung)? In einem solchen Szenario sieht- **Art. 37 DSGVO**explizit die Benennung eines DSB vor.
- **Risikoprofil für Betroffene**: Erhöht die Art der Verarbeitung die Wahrscheinlichkeit, dass Betroffene in ihren Rechten und Freiheiten beeinträchtigt werden? Eine hohe Anzahl von Verarbeitungsvorgängen oder der Einsatz komplexer Technologien kann das Risiko für Datenmissbrauch oder unzulässige Nutzung erhöhen und somit die Bestellungspflicht auslösen.

## Warum einen DSB bestellen?

Auch wenn die Bestellung eines Datenschutzbeauftragten zunächst als reine gesetzliche Pflicht erscheinen mag, eröffnet sie langfristig zahlreiche Chancen: Ein qualifizierter DSB optimiert interne Prozesse, führt Mitarbeiterschulungen durch und entwickelt das gesamte Datenschutzmanagement zielgerichtet weiter. Durch diese präventiven Maßnahmen wird nicht nur das Risiko von Bußgeldern aufgrund von Datenschutzverstößen nachhaltig reduziert, auch das Image des Unternehmens profitiert spürbar von einem vertrauenswürdigen Umgang mit sensiblen Daten. Um diese Potenziale voll auszuschöpfen, empfiehlt sich vor der Einführung konkreter Schritte eine individuelle Prüfung, ob die in Art. 37 DSGVO und § 38 BDSG festgelegten Bedingungen erfüllt sind. Gegebenenfalls kann eine rechtliche Beratung helfen, Unsicherheiten auszuräumen und eine fundierte Entscheidung über die Bestellung eines DSB zu treffen. Ein frühzeitiges Handeln bietet dabei nicht nur rechtliche Sicherheit, sondern trägt dazu bei, den Datenschutz als strategischen Erfolgsfaktor zu begreifen. Oft beschäftigen sich Unternehmen erst mit der Bestellung eines Datenschutzbeauftragten, wenn bereits Probleme aufgetreten sind – etwa im Rahmen einer behördlichen Prüfung. Dabei zeigt die Praxis, dass ein frühzeitiges Hinzuziehen nicht nur rechtliche Unsicherheiten ausräumen kann, sondern auch klare Wettbewerbsvorteile schafft.


---

## DSB - Voraussetzungen und Kompetenzen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/datenschutzbeauftragter/voraussetzungen-und-kompetenzen-des-dsb/

# Voraussetzungen und Kompetenzen des DSB

Die Position des Datenschutzbeauftragten erfordert eine fundierte Kombination aus rechtlichem Fachwissen, technischem Verständnis und organisatorischen Fähigkeiten. Die Datenschutz-Grundverordnung definiert klare Voraussetzungen für die Benennung eines DSB, während dessen Kompetenzen durch praktische Erfahrung und interdisziplinäres Know-how geprägt sein müssen. Besonders wichtig sind ausgeprägte kommunikative Fähigkeiten, da der **DSB** sowohl beratend als auch überwachend tätig ist. Zertifizierungen bieten hierbei einen objektiven Nachweis der Qualifikation und stärken das Vertrauen in die fachliche Kompetenz des DSB, sowohl intern als auch gegenüber Behörden und Geschäftspartnern.

## Voraussetzungen nach DSGVO

Gemäß **Art. 37–39 DSGVO** gelten für die Benennung eines DSB primär rechtliche Mindestanforderungen, die sicherstellen sollen, dass diese Person in der Lage ist, ihren Aufgaben effektiv und unabhängig nachzukommen. Die DSGVO gibt dabei keine starren beruflichen oder akademischen Kriterien vor; entscheidend ist vielmehr, dass der DSB fachlich geeignet ist und das erforderliche Datenschutzwissen sowie Praxiserfahrung mitbringt.

- **Fachliche Unabhängigkeit**: Der DSB sollte in der betrieblichen Hierarchie so positioniert sein, dass keine Interessenkonflikte mit anderen Aufgaben entstehen.
- **Ausreichende Ressourcen**: Das Unternehmen hat sicherzustellen, dass der DSB Zugang zu allen relevanten Informationen, Budgets und Schulungsmöglichkeiten erhält.
- **Direkter Draht zur Unternehmensleitung**: Der DSB berichtet idealerweise direkt an die Geschäftsführung oder vergleichbare Entscheidungsträger, um Datenschutzbelange zügig und wirksam zu adressieren.

## Kompetenzen des Datenschutzbeauftragten (DSB)

Die Kompetenzen eines DSB ergeben sich aus der täglichen Praxis und der dynamischen Natur des Datenschutzrechts. Um den gestiegenen Anforderungen gerecht zu werden, sollte der DSB über ein interdisziplinäres Profil verfügen:

- **Rechtliches Fachwissen**: Sichere Kenntnisse der DSGVO, des BDSG sowie weiterer einschlägiger Rechtsvorschriften sind unerlässlich. Dazu gehören auch aktuelle Entwicklungen in Rechtsprechung und behördlicher Praxis.
- **Technisches Verständnis**: Der DSB sollte mit gängigen IT-Systemen, Sicherheitsmaßnahmen sowie den Prinzipien des Datenschutzes durch Technikgestaltung und datenschutzfreundlichen Voreinstellungen (Privacy by Design, Privacy by Default) vertraut sein.
- **Organisatorische Fähigkeiten und Kommunikation**: Schulungen für Mitarbeitende, Erstellung interner Leitlinien und der Aufbau effizienter Arbeitsabläufe erfordern ausgeprägte Kommunikationsstärke, Überzeugungskraft und Projektmanagement-Skills.
- **Analytisches Denkvermögen**: Zur Identifikation von Risiken und Schwachstellen ist es erforderlich, Datenverarbeitungsprozesse kritisch zu hinterfragen und praktikable Lösungen zur Minimierung von Datenschutzrisiken zu entwickeln.

Die Praxis zeigt, dass Unternehmen oft erst die Bedeutung der umfassenden Qualifikationen eines Datenschutzbeauftragten erkennen, wenn kritische Situationen auftreten.

## Zertifizierungen für Datenschutzbeauftragte (DSB)

Obwohl die DSGVO selbst keine formellen Zertifizierungen vorschreibt, kann ein Nachweis über eine anerkannte Weiterbildung und Prüfung ein wichtiges Signal für Qualität und Kompetenz sein. Zertifizierungen orientieren sich meist an den aktuellen gesetzlichen Vorgaben, bewährten Standards und Best Practices. Ein Beispiel hierfür ist eine Zertifizierung nach anerkannten Normen, die unter anderem von unabhängigen Fachorganisationen oder nationalen sowie internationalen Weiterbildungseinrichtungen angeboten wird. Diese Prüfungen können schriftliche Tests, Fallstudien und fachspezifische Workshops umfassen, um sicherzustellen, dass der DSB über ein fundiertes, praxisnahes Wissen verfügt.

Solche Zertifizierungen helfen Unternehmen dabei, die Eignung eines DSB besser einzuschätzen und die Qualität ihrer internen oder externen Datenschutzexpertise gegenüber Kunden, Geschäftspartnern und Behörden zu belegen. Da sich das Datenschutzrecht und entsprechende Technologien fortlaufend weiterentwickeln, ist es empfehlenswert, dass zertifizierte DSBs ihr Wissen regelmäßig auffrischen und anerkannte Fortbildungen nutzen, um stets auf dem neuesten Stand zu bleiben.

## Zusammenfassung der wichtigsten Anforderungen

Die Voraussetzungen nach DSGVO, die erforderlichen Kompetenzen und mögliche Zertifizierungen bilden ein solides Fundament für die erfolgreiche Tätigkeit eines Datenschutzbeauftragten. Wer diese Aspekte berücksichtigt, legt den Grundstein für ein effektives, professionelles Datenschutzmanagement, das nicht nur rechtliche Anforderungen erfüllt, sondern auch von Kunden und Geschäftspartnern positiv wahrgenommen wird. Eine stetige Weiterentwicklung der Qualifikationen sowie die Bereitschaft, auf Veränderungen im Datenschutzumfeld zu reagieren, sichern dabei langfristig den Erfolg und die Glaubwürdigkeit der Datenschutzstrategie eines Unternehmens.


---

## E-Mail-Sicherheit - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/

# E-Mail-Sicherheit als Schlüssel zur digitalen Kommunikationssicherheit

**E-Mail – Rückgrat der geschäftlichen Kommunikation**

Trotz wachsender Vielfalt an Kommunikationskanälen wie Messenger-Apps, Collaboration-Plattformen oder Business-Chats bleibt die E-Mail im Jahr 2025 das wichtigste Kommunikationsmittel im Geschäftsalltag. Mit täglich über 360 Milliarden versendeten E-Mails weltweit und mehr als 4,5 Milliarden aktiven Nutzer:innen (Quelle: Statista, 2024) ist sie nicht nur weit verbreitet, sondern auch integraler Bestandteil zahlreicher Geschäftsprozesse: vom Vertragsabschluss über Rechnungsversand bis zur Kundenkommunikation.

Gerade in Unternehmen entsteht durch strukturierte E-Mail-Ablagen eine enorme Wissensdatenbank. Diese kann mit Suchfunktionen, Archiven und Zugriffsrechten effizient verwaltet werden – sofern die E-Mail-Systeme sicher betrieben werden.

**Steigende Bedrohung durch Cyberangriffe**

Mit ihrer hohen Verbreitung ist die E-Mail jedoch auch das bevorzugte Einfallstor für Cyberkriminelle. Laut dem “Verizon Data Breach Investigations Report 2024” beginnen über 94 % aller erfolgreichen Cyberangriffe mit einer E-Mail, meist durch Phishing, Schadsoftware oder betrügerische Anhänge. Allein in Deutschland verzeichnete das BSI im Jahr 2023 über 300.000 gemeldete Phishing-Angriffe, Tendenz steigend.

Besonders gefährlich sind sogenannte CEO-Fraud- oder Business-E-Mail Compromise (BEC)-Angriffe, bei denen Mitarbeitende durch gefälschte Nachrichten zu Geldüberweisungen oder Datenweitergaben verleitet werden. Der wirtschaftliche Schaden solcher Angriffe kann in die Millionenhöhe gehen – laut FBI rund 2,9 Milliarden US-Dollar Schaden allein durch BEC im Jahr 2023 weltweit.

**Rechtliche Anforderungen und organisatorische Verantwortung**

Neben der technischen Bedrohungslage stellen auch gesetzliche Anforderungen hohe Ansprüche an die E-Mail-Sicherheit. Die Datenschutz-Grundverordnung (DSGVO) verlangt in Artikel 32 explizit den Schutz personenbezogener Daten – dazu gehören auch Inhalte und Metadaten von E-Mails. Auch steuer- und handelsrechtliche Vorgaben (§ 147 AO, § 257 HGB) schreiben eine Archivierung von E-Mails mit geschäftsrelevanten Inhalten über 6 bis 10 Jahre vor – revisionssicher, manipulationsgeschützt und jederzeit auffindbar. Verantwortlich für die Umsetzung dieser Anforderungen ist nicht nur die IT-Abteilung. Geschäftsführung, Datenschutzbeauftragte und Fachbereiche müssen gemeinsam dafür sorgen, dass E-Mail-Systeme sicher, gesetzeskonform und verfügbar betrieben werden.

**Technologie allein reicht nicht – ganzheitliche Strategien gefragt**

Zwar bieten moderne Mailserver, Security Gateways und Filterlösungen heute leistungsstarke Funktionen wie Spam- und Malware-Erkennung, TLS-Verschlüsselung oder DMARC-Schutz. Doch ohne begleitende Maßnahmen wie Mitarbeiterschulungen, Zugriffsmanagement oder standardisierte Abläufe für Verdachtsfälle bleibt der Schutz lückenhaft. Rund 32 % aller erfolgreichen Phishing-Angriffe passieren, weil Mitarbeitende auf scheinbar vertrauenswürdige Links oder Anhänge klicken – nicht weil die Technik versagt hat. Auch neue Technologien wie Zero Trust für Mailkommunikation, KI-gestützte Erkennungssysteme oder Post-Quantum-Verschlüsselung gewinnen an Bedeutung – erfordern aber zusätzliche Planung, Integration und Wartung.

**Ziel dieser Analyse**

Dieses Dokument beleuchtet E-Mail-Sicherheit aus technischer, organisatorischer und rechtlicher Sicht. Es zeigt typische Gefahrenquellen auf, benennt zentrale Schutzmaßnahmen, erklärt relevante Standards und gibt Empfehlungen zur Umsetzung. Zielgruppe sind nicht nur IT-Verantwortliche, sondern auch Datenschutzbeauftragte, Compliance-Teams und Führungskräfte, die mit E-Mail-Risiken konfrontiert sind.

## Sie haben Fragen ...?

| Unternehmen | Kategorie | E-Mail-Verschlüsselung E-Mail-Signatur („End-to-End“) | E-Mail-Infrastruktur Sicherheit | Awareness | Hosting Datenschutzstandort | Angebotene Dienste | Angebotene Features | Zielgruppe | Referenzen Zertifizierung Sonstiges |
|---|---|---|---|---|---|---|---|---|---|
| [ESET](https://it-sicherheit.de/user/eset/)+49 3641 3114 100 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#f990979f96b99c8a9c8dd79d9ca5) | Anbieter | Secure-E-Mail-Gateway | DMARC, SPF, DKIM, TLS-Verschlüsselung | Awareness-Training, Phishing Simulation | Serverstandort: DE, Serverstandort: EU, Serverstandort: USA | Spam-Schutz, Phishing-Schutz, Malware-Schutz | Outlook Add-in, Continuity bei Ausfall des E-Mail Servers, Sandbox, Analyse von QR Codes, Analyse verschlüsselter Anhänge, Integration in MS365, Integration in Google | Kleinstunternehmen, KMU, Großunternehmen, Behörden | |
| [Act Digital](https://it-sicherheit.de/user/act+digital/)+49 211 5456019-0 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#73171a141a07121f33121007171a141a07121f5d16062f) | Berater | Awareness-Training, Phishing Simulation | Kleinstunternehmen, KMU, Großunternehmen, Behörden | - | |||||
| [8com Cyber Security](https://it-sicherheit.de/user/8com/)06321484462078 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#34405b565d55471a5f585d5a53740c575b591a505168) | Anbieter | Phishing Simulation | Serverstandort: DE | KMU, Großunternehmen, Behörden | - | ||||
| [aDvens](https://it-sicherheit.de/user/advens/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#1261737e77613f7673717a52737664777c613c717d7f4e) | Berater | Awareness-Training | Spam-Schutz, Phishing-Schutz, Malware-Schutz, Archiving, Backup | KMU, Großunternehmen | - | ||||

## E-Mail-Sicherheit verstehen und passende Anbieter finden

      Der Bereich „E-Mail-Sicherheit" des Marktplatzes IT-Sicherheit erklärt die Risiken rund um
      E-Mail-Kommunikation – Phishing, Malware, Identitätsmissbrauch, Business E-Mail Compromise (BEC)
      und Datenabfluss – sowie die entsprechenden **Schutzmaßnahmen und technischen Standards**
      (SPF, DKIM, DMARC). Er führt zu Anbietern von E-Mail-Sicherheitslösungen für Unternehmen,
      Behörden und KMU.

Einordnung

      E-Mail bleibt einer der **wichtigsten Angriffswege**. Der Marktplatz IT-Sicherheit
      hilft, Risiken zu erkennen, Schutzmaßnahmen zu priorisieren und passende Unterstützung für
      sichere Geschäftskommunikation zu finden.


---

## Bedrohungslage und Risiken – E-Mail für Angriffe

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/bedrohungslage-und-risiken-e-mail-als-haupteinfallstor-fuer-angriffe/

# Bedrohungslage und Risiken – E-Mail als Haupteinfallstor für Angriffe

**Spam, Phishing und Malware: Die unterschätzte Gefahr**

Die E-Mail ist eines der größten Einfallstore für Cyberangriffe – insbesondere im Unternehmensumfeld. Laut internationalen Studien und Behördenberichten erfolgen über 90 % aller erfolgreichen Angriffe auf Unternehmen über E-Mail-Kommunikation. Angreifer nutzen dabei Schwächen in der Infrastruktur, unachtsames Nutzerverhalten und fehlende Sicherheitsmaßnahmen gezielt aus.

Täglich erreichen geschäftliche Postfächer dutzende oder sogar hunderte E-Mails – von legitimen Anfragen bis zu gefährlichen Phishing-Versuchen. Laut „Verizon Data Breach Investigations Report 2024“ begann der Großteil der untersuchten Sicherheitsvorfälle mit einer E-Mail. Besonders heimtückisch ist dabei die professionelle Gestaltung betrügerischer Nachrichten: Viele enthalten keine klassischen Fehler mehr, sondern wirken optisch und sprachlich täuschend echt.

**Phishing als Einfallstor für größere Attacken**

Phishing ist längst kein triviales Problem mehr. Hinter vielen E-Mails mit gefälschten Links oder gefährlichen Anhängen stehen ausgefeilte Kampagnen mit dem Ziel, Informationen abzugreifen, Schadsoftware zu installieren oder weitere Angriffe vorzubereiten. Eine gut getarnte E-Mail kann der erste Schritt in einer mehrstufigen Angriffskette sein – etwa zur Einschleusung von Ransomware oder zur Übernahme interner Systeme.

Typische Muster moderner Phishing-Mails sind:

- Dringende Zahlungsaufforderungen im Namen von Vorgesetzten (CEO-Fraud)
- Sicherheitswarnungen mit gefälschten Login-Links
- Versandbestätigungen oder Paketinformationen mit Schadanhängen
- Bewerbungsschreiben mit eingebetteter Malware

Diese Täuschungsversuche zielen bewusst auf Alltagsroutinen – und nutzen Stress oder Zeitdruck aus, um Nutzer zu überlisten.

**Steigende Nutzung trotz neuer Kommunikationskanäle**

Trotz der Einführung alternativer Tools wie Kollaborationsplattformen, Messengern oder Projektsoftware bleibt die E-Mail unverzichtbar. Ihr Einsatz steigt sogar: Laut Prognosen wächst das weltweite E-Mail-Volumen mit einer Rate von rund 4,3 % jährlich – auch für die nächsten Jahre. Unternehmen müssen sich also darauf einstellen, dass die Abhängigkeit von E-Mail weiter zunimmt – und mit ihr das Risiko.


---

## E-Mail-End-to-End Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/e-mail-end-to-end-sicherheit/

# E-Mail-End-to-End Sicherheit

Eine Information wurde früher entweder auf einer Schreibmaschine getippt oder mithilfe eines Textverarbeitungssystems in ein IT-System eingegeben und anschließend ausgedruckt. Der Ausdruck wurde eigenhändig unterschrieben, in einen Briefumschlag gesteckt und vertraulich an den gewünschten Empfänger gesendet. Der Empfänger erkannte an der Unversehrtheit des Umschlags, dass die Information vertraulich übermittelt worden war. Nach dem Öffnen des Briefs konnte der Empfänger an der eigenhändigen Unterschrift die Echtheit des Absenders oder des Autors überprüfen. Die eigenhändige Unterschrift ist zudem eine rechtsgültige Unterschrift.

E-Mail-Sicherheit bedeutet, die gleiche IT-Sicherheit bei E-Mails zu haben, die auch für Briefe gilt. Die Funktionen der E-Mail-Sicherheit bieten hierzu das Verfahren der digitalen Signatur in Verbindung mit einem digitalen Zeitstempel an, dass in seiner Vertraulichkeit einer echten Unterschrift gleichkommt. Die Verschlüsselung des Dokuments hat die gleiche Wirkung wie der zugeklebte Briefumschlag.

Methoden, die eine End-to-End-Sicherheit für die E-Mail anbieten, sind: S/MIME und PGP

**S/MIME – Secure/Multipurpose Internet Mail Extensions **

Secure/Multipurpose Internet Mail Extensions (S/MIME) ist ein weltweit etablierter Standard für verschlüsselte und signierte E-Mails. Es basiert auf dem X.509-Zertifikatssystem und wird von den meisten professionellen E-Mail-Clients (z. B. Outlook, Apple Mail, Thunderbird) unterstützt.

Mit S/MIME können:

- E-Mails digital signiert werden (Nachweis der Authentizität)
- Inhalte verschlüsselt werden (Schutz der Vertraulichkeit)
- Anhänge sicher mitgesendet werden
- Zertifikate zentral verwaltet und automatisiert ausgerollt werden

S/MIME eignet sich besonders für Organisationen mit zentralem Management und hohen rechtlichen Anforderungen – z. B. im Behördenumfeld oder bei Geschäftsverträgen.

**Pretty Good Privacy – PGP**

Pretty Good Privacy (PGP) und sein offener Nachfolger OpenPGP sind Alternativen zu S/MIME, die auf einem dezentralen Vertrauensmodell („Web of Trust“) beruhen. Statt zentraler Zertifizierungsstellen kommen hier selbst erzeugte Schlüsselpaare zum Einsatz, die durch persönliche Bestätigungen gegenseitig verifiziert werden können.

Vorteile:

- Plattformunabhängig und quelloffen
- Flexible Nutzung über Zusatzprogramme (z. B. Gpg4win, Thunderbird mit Enigmail)
- Besonders geeignet für Privatpersonen, NGOs und KMU

PGP ist technisch ebenso sicher wie S/MIME, erfordert jedoch etwas mehr Benutzerinteraktion und ist in Unternehmensumgebungen schwieriger zu automatisieren.

**Kombination aus Signatur und Verschlüsselung**

Beide Verfahren – S/MIME und PGP – ermöglichen nicht nur die Verschlüsselung, sondern auch die digitale Signatur. Diese ist vergleichbar mit einer handschriftlichen Unterschrift: Sie belegt, dass die Nachricht von einer bestimmten Person stammt und nicht verändert wurde.

In Verbindung mit einem Zeitstempel lässt sich zudem beweisen, wann eine Nachricht verschickt wurde – was für rechtliche Gültigkeit entscheidend sein kann. In vielen Geschäftsprozessen, etwa beim Versand von Verträgen oder Angeboten, ersetzt diese digitale Signatur bereits heute die klassische Unterschrift.


---

## E-Mail-Infrastruktur Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/e-mail-infrastruktur-sicherheit/

# E-Mail-Infrastruktur Sicherheit

Es gibt einige IT-Sicherheitsmechanismen, die auf der E-Mail-Infrastrukturebene für eine höhere Sicherheit umgesetzt werden können.

**Sender Policy Framework (SPF)**

SPF steht für Sender Policy Framework und soll helfen die E-Mail-Sicherheit zu erhöhen (RFC 7208). SPF ist ein Infrastruktur-Sicherheitsverfahren auf der Domänen-Ebene mit der Empfänger-E-Mail-Server überprüfen können, ob Absender-E-Mail-Servers mit seiner IP-Adresse vom Administrator der Domäne autorisiert ist, E-Mails von der genutzten Domäne zu versenden. Dadurch soll das Versenden von E-Mails über nicht autorisierte Absender-E-Mail-Servers erkannt und damit Angriffsversuche verhindert werden.

**Ablauf bei SPF:**

Beim E-Mail-Versand:

Der Absender sendet eine E-Mail über einen Absender-E-Mail-Server

Beim E-Mail-Empfang:

Der Empfänger-E-Mail-Server entnimmt den Domainnamen aus der Absender-E-Mail-Adresse (z. B. [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#97e7f8fffbfaf6f9f9d7fef9e3f2e5f9f2e3bae4fef4fff2e5fff2fee3b9f3f2) -> internet-sicherheit.de). Der Empfänger-E-Mail-Server kann anhand des Domainnamens den SPF-Record bei dem DNS-Server, der die Domäne verwaltet, abrufen. Der DNS-Server liefert den TXT-Record in dem der SPF-Record mit der Liste der autorisierten IP-Adressen der möglichen Absender-E-Mail-Servers eingetragen sind

**Vorteile von SPF**

**Schutz vor E-Mail-Spoofing**:

SPF sorgt dafür, dass nicht autorisierte Absender-E-Mail-Servers und damit E-Mail Spoofing erkannt werden kann.

**Reduzierung von Spam und Phishing**:

Durch das Erkennen von nicht autorisierten Absender-E-Mail-Servers können Empfänger-E-Mail-Server besser filtern und damit Spam und Phishing eindämmen.

**DomainKeys Identified Mail (DKIM)**

DKIM steht für DomainKeys Identified Mail und soll helfen die E-Mail-Sicherheit zu erhöhen (RFC 6376, RFC 8463). DKIM ist ein Infrastruktur-Sicherheitsverfahren auf der Domänen-Ebene, mit der die Integrität des Inhaltes der E-Mail und die Authentizität des Absender-E-Mail-Servers überprüft werden kann.

DKIM fügt E-Mails eine digitale Signatur hinzu, die der Domaine der Absender-E-Mail-Adresse zugeordnet ist. Alle ausgehenden E-Mails werden vor dem Versenden durch den Absender-E-Mail-Server digital signiert. Die Empfänger-E-Mail-Server können auf diese Basis überprüfen, ob die E-Mail vom richtigen Absender, der angegebenen Domäne kommt und während der Übertragung nicht manipuliert worden ist.

DKIM wurde konzipiert, um bei der Eindämmung unerwünschter E-Mails wie Spam oder Phishing zu helfen sowie vor E-Mail-Spoofing zu schützen. Außerdem wird eine Manipulation der E-Mail erkannt.

**Ablauf bei DKIM:**

Beim E-Mail-Versand:

Beim Versenden einer E-Mail wird diese vom Absender (in der Regel ein E-Mail-Server) mit dem privaten DKIM-Schlüssel signiert. Diese Signatur umfasst in der Regel Teile des Headers und den Inhalt der E-Mail. Die Signatur wird dann in einem speziellen DKIM-Header in der E-Mail hinzugefügt.

Beim E-Mail-Empfang:

Wenn eine E-Mail beim Empfänger eintrifft, kann der Empfänger-E-Mail-Server den öffentlichen DKIM-Schlüssel der angegebenen Domain aus dem DNS abrufen. Mithilfe des öffentlichen DKIM-Schlüssels kann mit einem Public-Key-Verfahren die DKIM-Signatur überprüft werden. Dies bestätigt, dass die E-Mail tatsächlich von der angegebenen Domain stammt und seit dem Signieren nicht verändert wurde.

**Vorteile von DKIM**

**Schutz vor E-Mail-Spoofing: **

Mithilfe von DKIM kann der Empfänger-E-Mail-Server überprüfen, ob eine E-Mail tatsächlich von der angegebenen Domain gesendet wurde oder nicht.

Damit wird auch gegen Look-alike Domains geschützt.

**Verbesserte Zustellbarkeit von E-Mails: **

Mit DKIM können Empfänger-E-Mail-Server die Echtheit der E-Mails überprüfen. Dadurch werden E-Mails seltener als Spam gekennzeichnet und es ist wahrscheinlicher, dass E-Mails im Posteingang des Empfängers landen. Einige große E-Mail-Provider akzeptieren nur noch E-Mails die DKIM verwenden.

**Domain-based Message Authentication, Reporting and Conformance**

DMARC steht für „Domain-based Message Authentication, Reporting and Conformance“ und ist ein offenes E-Mail-Überprüfungsprotokoll, das E-Mails auf Domain-Ebene schützt (RFC 7489). DMARC erkennt und verhindert Spoofing-Techniken, die bei Phishing, Business-E-Mail Compromise (BEC), und anderen E-Mail-basierten Angriffen eingesetzt werden.

DMARC baut auf die Infrastruktur-Sicherheitsverfahren Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM) auf, indem es für eine Absender-Domain festlegt, wie die Empfänger-Mail-Server die Überprüfung von E-Mails durchführen soll und wie im Falle eines Fehlers zu verfahren ist.

Mithilfe von DMARC kann der Absender zusätzlich eine DMARC-Richtlinie festlegen, auf welche Art der Empfänger mit einer E-Mail umgehen soll, die nicht den Anforderungen entspricht. Zusätzlich legt sie fest, was der Empfänger tun soll, wenn die Prüfungen fehlschlagen: trotzdem annehmen, in Quarantäne legen (z.B. Spam-Ordner) oder abweisen und nicht zustellen.

**Vorteile von DMARC**

**Domain-Spoofing**: Ein Angreifer fälscht die Domain eines Unternehmens,

um eine E-Mail legitim erscheinen zu lassen.

**E-Mail-Spoofing**: Ein Begriff für Spoofing-Aktivitäten mit E-Mails.

**Business-E-Mail-Compromise (BEC**): Eine E-Mail, die anscheinend von einem leitenden Angestellten innerhalb des Unternehmens stammt und darum bittet,

Geld oder vertrauliche Informationen zu senden.

**Impostor E-Mails**: Eine gefälschte E-Mail, in der ein Betrüger vorgibt,

jemand anderes zu sein.

**Phishing-E-Mails**: Eine E-Mail, in der Opfer dazu verleitet werden sollen, [Malware](https://www.proofpoint.com/de/threat-reference/malware) zu installieren oder ihre Zugangsdaten mitzuteilen. Eine Phishing-Mail sieht oft wie die einer bekannten Firma/Organisation aus, um legitim zu erscheinen.

**Consumer-Phishing**: Eine gefälschte E-Mail, die an die Kunden eines Unternehmens gesendet wird, um Zugangsdaten zu stehlen.

**Partner-Spoofing**: Gefälschte Geschäfts-E-Mails zwischen Partnern in der Lieferkette, in denen versucht wird, Zahlungsdetails zu ändern, um Geld abzuschöpfen.

**Whaling**: Gefälschte E-Mails, die an einen leitenden Mitarbeiter des Unternehmens gesendet werden, um einen großen finanziellen Gewinn zu erzielen.

**DNSSEC**

DNSSEC steht für Domain Name System Security Extensions. Die Erweiterung DNSSEC wurde als Infrastruktur-Sicherheitsverfahren im Internet eingeführt, um die Authentizität und Integrität der Daten von DNS-Records sicherzustellen, sodass diese nicht unerkannt während der Übertragung manipuliert werden können (RFC 6781, RFC 4033).

DNSSEC schafft ein sicheres Domain Name System, indem digitale Signaturen zu bestehenden DNS-Records hinzugefügt werden. Diese digitalen Signaturen werden in den DNS-Nameservern neben den üblichen Eintragstypen wie A, AAAA, MX, CNAME usw. gespeichert. Durch Überprüfung der zugehörigen digitalen Signatur kann verifiziert werden, ob ein angefragter DNS-Record von seinem autorisierenden Nameserver für die entsprechende Domäne stammt und unterwegs nicht verändert wurde.

Durch DNSSEC ist sichergestellt, dass die DNS-Daten weder manipuliert wurden noch von einer anderen Quelle stammen.

**Ablauf von DNSSEC**

Der DNS-Server, der eine abzusichernde Domäne verwaltet, signiert seine Resource Records mithilfe seines nur ihm bekannten privaten DNSSEC-Schlüssel.

Für jede Domäne existieren eigene Domänen-Schlüssel, jeweils bestehend aus privatem und öffentlichem DNSSEC-Schlüssel. DNSSEC spezifiziert mit dem RRSIG einen

neuen Resource-Record-Typ. Er enthält die digitale Signatur des jeweiligen DNS-Eintrags. Die verwendeten DNSSEC-Schlüssel haben eine bestimmte Gültigkeitsdauer und sind mit einem Start- und Enddatum versehen. Resource Records können mehrfach mit verschiedenen privaten DNSSEC-Schlüsseln unterschrieben sein, beispielsweise um rechtzeitig ablaufende DNSSEC-Schlüssel zu ersetzen.

Die anfragenden Clients prüfen die digitalen Signaturen mithilfe des authentischen öffentlichen DNSSEC-Schlüssels, der im Resource-Record-Typ DNSKEY des entsprechenden autorisierten DNS-Servers steht.

Ist die Überprüfung der digitalen Signatur erfolgreich, sind Manipulationen der Antwort ausgeschlossen und die Informationen stammen tatsächlich von der angefragten Quelle.

**DANE – DNS-based Authentication of Named Entities**

DANE steht für DNS-based Authentication of Named Entities und ist ein Sicherheitsverfahren, das dazu dient, den Datenverkehr auf der Transport-Ebene besonders zu schützen (RFC 7671). Das Sicherheitsverfahren erweitert die verbreitete Transportwegverschlüsselung SSL/TLS in der Weise, dass die verwendeten Zertifikate nicht unbemerkt durch Angreifer ausgewechselt werden können, z.B. für einen Man-in-the-Middle-Angriff (MITM)-Angriff. DANE erhöht so die IT-Sicherheit beim verschlüsselten Transport von E-Mails und beim Zugriff auf Webseiten.

Dazu werden X.509-Zertifikate mit DNS-Record verknüpft und per DNS-Security Extensions (DNSSEC) gesichert. DANE kann außerdem von Domäneninhabern dazu genutzt werden, eigene Zertifikate auszustellen, ohne bestehende Zertifizierungsstelle zu nutzen.


---

## Schutz des wichtigsten Kommunikationsmediums

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/e-mail-sicherheit-schutz-des-wichtigsten-kommunikationsmediums/

# E-Mail-Sicherheit – Schutz des wichtigsten Kommunikationsmediums

**Universelle Bedeutung im digitalen Alltag**

Trotz einer Vielzahl moderner Kommunikationskanäle bleibt die E-Mail im Jahr 2025 das wichtigste Medium im Geschäftsalltag. Sie ist global einsetzbar, plattformunabhängig, standardisiert und kompatibel mit rechtlichen Rahmenbedingungen. Als Kommunikationsmittel für Bestellungen, Vertragsabschlüsse, Bewerbungen, Rechnungen, Absprachen und Supportanfragen erfüllt sie zentrale Funktionen in Unternehmen, Behörden und im privaten Umfeld.

E-Mails sind nicht nur Werkzeuge für die Übermittlung von Nachrichten, sondern tragen durch strukturierte Ablagen, Archivierung und Suchfunktionen auch zur internen Dokumentation und Nachvollziehbarkeit geschäftlicher Vorgänge bei. Besonders in Organisationen mit hohen Anforderungen an Compliance und Nachweisbarkeit ist die E-Mail ein unersetzbares Arbeitsinstrument.

**E-Mails als rechtlich relevantes Kommunikationsmittel**

E-Mails mit geschäftsrelevanten Inhalten gelten im rechtlichen Sinne als aufbewahrungspflichtige Dokumente. Gemäß **§ 147 AO** und **§ 257 HGB** müssen Angebote, Aufträge, Rechnungen und ähnliche Dokumente **zwischen sechs und zehn Jahren** revisionssicher archiviert werden. Das umfasst nicht nur den Inhalt, sondern auch Metadaten wie Zeitstempel, Empfänger, Dateianhänge oder Verteilerkreise.

Auch die **Datenschutz-Grundverordnung (DSGVO)** nimmt E-Mails ausdrücklich in die Pflicht: Personenbezogene Daten, die in Nachrichten enthalten sind, müssen vor unbefugtem Zugriff, Manipulation oder Verlust geschützt werden. Artikel 5 und Artikel 32 der DSGVO fordern dafür „angemessene technische und organisatorische Maßnahmen“ – darunter Verschlüsselung, Zugriffskontrolle und Protokollierung.

Fehlende oder unsichere E-Mail-Systeme können zu Bußgeldern, Reputationsverlust und rechtlichen Auseinandersetzungen führen – insbesondere, wenn personenbezogene Daten kompromittiert wurden.

**Nutzung und Verbreitung weltweit**

Die globale Relevanz der E-Mail ist auch in Zahlen belegt:

- Im Jahr 2024 wurden laut Statista täglich rund 360 Milliarden E-Mails versendet.
- Weltweit gibt es mehr als 4,5 Milliarden aktive E-Mail-Nutzer.
- In Deutschland nutzen etwa 86 % der Bevölkerung regelmäßig E-Mails.
- Berufstätige erhalten im Schnitt 40 E-Mails pro Tag, jeder Zwölfte sogar über 100.
- Etwa 25 % der Nutzer verwenden ihre private E-Mail-Adresse auch für geschäftliche Zwecke, was zusätzliche Risiken birgt.

Diese Zahlen verdeutlichen, dass der Schutz der E-Mail-Kommunikation kein Randthema ist – sondern eine fundamentale Voraussetzung für betriebliche Sicherheit und Compliance.

**Zunehmendes Angriffsziel für Cyberkriminelle**

Gerade weil die E-Mail so verbreitet ist, wird sie von Cyberkriminellen bevorzugt angegriffen. Über 90 % aller erfolgreichen Cyberattacken beginnen mit einer E-Mail – etwa durch:

- **Phishing**
- **Schadsoftware in Anhängen**
- **Gefälschte Absender**
- **CEO-Fraud**
- **Identitätsdiebstahl**

Technische Schwächen wie fehlende Absenderauthentifizierung, mangelnde Verschlüsselung oder veraltete Filterregeln erhöhen die Angriffsfläche zusätzlich. In vielen Fällen ist es aber nicht die Technik, sondern **menschliches Fehlverhalten**, das den Schaden ermöglicht – etwa das Öffnen eines schadhaften Anhangs trotz Warnzeichen.


---

## E-Mail-Sicherheit ganzheitlich umsetzen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/fazit-und-empfehlungen-e-mail-sicherheit-ganzheitlich-umsetzen/

# Fazit und Empfehlungen – E-Mail-Sicherheit ganzheitlich umsetzen

**E-Mail-Schutz ist keine Option, sondern Pflicht**

E-Mail-Systeme gehören zu den zentralen Angriffsflächen jeder Organisation. Gleichzeitig sind sie aus dem operativen, rechtlichen und kommunikativen Alltag nicht wegzudenken. Daher gilt: Wer E-Mail-Sicherheit dem Zufall überlässt, riskiert nicht nur Datenverluste, sondern auch Betriebsunterbrechungen, Rechtsverstöße und langfristige Vertrauensschäden.

Aktuelle Bedrohungen wie Phishing, CEO-Fraud, Malware oder Identitätsdiebstahl zeigen, dass selbst kleinste Unachtsamkeiten schwerwiegende Folgen haben können. Gleichzeitig steigen die regulatorischen Anforderungen an Datenschutz, Vertraulichkeit und Nachvollziehbarkeit kontinuierlich.

## Handlungsempfehlungen für Unternehmen

Um eine ganzheitliche, zukunftssichere E-Mail-Sicherheitsstrategie umzusetzen, sollten

Organisationen folgende Maßnahmen priorisieren:

- **Technische Basisschutzmaßnahmen aktivieren und prüfen**
 SPF, DKIM, DMARC, TLS-Verschlüsselung, Spam-Filter, Malware-Erkennung
- **Vertrauliche Inhalte Ende-zu-Ende verschlüsseln**
 Einsatz von S/MIME oder OpenPGP für kritische E-Mails mit personenbezogenen oder sensiblen Daten
- **Verbindliche Sicherheitsrichtlinien definieren**
 Umgang mit E-Mails, Meldewege bei Vorfällen, Regeln für BYOD und Remote-Zugriff
- **Mitarbeiterschulungen regelmäßig durchführen**
 Aufklärung über Risiken, Erkennen von Phishing, korrektes Verhalten im Ernstfall
- **Rechtskonforme Archivierung gewährleisten**
 Revisionssichere Speicherung aller geschäftsrelevanten E-Mails gemäß HGB und AO
- **Verantwortlichkeiten und Prozesse klar regeln**
 IT, Datenschutz, Compliance und Geschäftsführung einbeziehen
- **E-Mail-Sicherheit kontinuierlich überwachen und testen**
 Technisches Monitoring, Phishing-Simulationen, Audits

## Strategisch denken, ganzheitlich handeln

E-Mail-Sicherheit ist keine rein technische Herausforderung, sondern eine unternehmensweite Querschnittsaufgabe. Nur wenn Technik, Prozesse und Menschen gemeinsam betrachtet werden, entsteht ein robuster Schutzwall gegen bekannte und neue Gefahren.

Die Investition in E-Mail-Sicherheit ist zugleich eine Investition in Resilienz, Gesetzeskonformität und Glaubwürdigkeit. Denn: Wer seine E-Mail-Kommunikation schützt, schützt letztlich auch sein Unternehmen, seine Kundenbeziehungen – und seine Zukunft.


---

## E-Mail-Sicherheit beginnt beim Menschen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/organisatorische-massnahmen-e-mail-sicherheit-beginnt-beim-menschen/

# Organisatorische Maßnahmen – E-Mail-Sicherheit beginnt beim Menschen

**Sensibilisierung und Schulung als erste Verteidigungslinie**

Technische Lösungen allein reichen nicht aus, um E-Mail-basierte Angriffe abzuwehren. Ein Großteil der Sicherheitsvorfälle entsteht durch menschliches Fehlverhalten – etwa das unbedachte Öffnen eines infizierten Anhangs oder das Anklicken eines gefälschten Links.

Deshalb ist die regelmäßige Schulung der Mitarbeitenden ein entscheidender Baustein jeder E-Mail-Sicherheitsstrategie. Laut einer Studie von Proofpoint 2024 erkannten nur etwa 64 % der Büroangestellten einen täuschend echten Phishing-Versuch in einem Test. Schulungen und Phishing-Simulationen verbessern diese Quote signifikant.

Empfohlene Maßnahmen:

- Einweisung neuer Mitarbeitender in E-Mail-Risiken
- Regelmäßige Online-Trainings mit Praxisbeispielen
- Wiederkehrende Tests mit simulierten Phishing-E-Mails
- Interne Kommunikationskampagnen zur Awareness-Stärkung

**Klare Richtlinien und Prozesse**

Neben Schulung braucht es verbindliche Richtlinien. Diese sollten unter anderem regeln:

- Welche Arten von Inhalten per E-Mail versendet werden dürfen
- Wie mit verdächtigen E-Mails umzugehen ist (z. B. Weiterleitung an die IT, keine Links anklicken)
- Welche E-Mail-Verschlüsselung bei vertraulichen Daten verpflichtend ist
- Wie man mit privaten Geräten und externen E-Mail-Konten umgeht

Auch Prozesse für Vorfälle sollten dokumentiert und kommuniziert sein: Wer muss informiert werden? Was wird protokolliert? Wie reagiert man bei Datenverlust? Nur so kann im Ernstfall schnell und kontrolliert gehandelt werden.

**Verantwortlichkeiten und Kontrolle**

E-Mail-Sicherheit ist keine exklusive Aufgabe der IT-Abteilung. Sie betrifft auch Datenschutzbeauftragte, Compliance-Verantwortliche und die Geschäftsleitung. Rollen und Zuständigkeiten sollten klar benannt sein.

Darüber hinaus braucht es ein System zur regelmäßigen Überprüfung und Kontrolle:

- Wird die Verschlüsselung konsequent verwendet?
- Wie viele Phishing-Versuche wurden blockiert – und wie viele nicht?
- Gibt es Auffälligkeiten in der E-Mail-Nutzung (z. B. ungewöhnliche Login-Zeiten, neue Geräte)?

Moderne SIEM-Systeme (Security Information and Event Management) können hier wertvolle Dienste leisten.


---

## E-Mail-Sicherheit als Compliance-Pflicht

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/rechtliche-anforderungen-e-mail-sicherheit-als-compliance-pflicht/

# Rechtliche Anforderungen – E-Mail-Sicherheit als Compliance-Pflicht

**Datenschutzrechtliche Verantwortung nach DSGVO**

E-Mails enthalten häufig personenbezogene oder geschäftskritische Informationen: Kontaktdaten, Rechnungen, Bewerbungen, Gesundheitsinformationen oder interne Absprachen. Sobald solche Daten verarbeitet werden, greifen die Anforderungen der Datenschutz-Grundverordnung (DSGVO).

Artikel 5 und Artikel 32 der DSGVO fordern ausdrücklich:

- Vertraulichkeit und Integrität der Datenübertragung
- Schutz vor unbefugtem Zugriff, Verlust oder Veränderung
- „angemessene technische und organisatorische Maßnahmen“ zur Risikominimierung
- Nachweisbarkeit dieser Maßnahmen gegenüber Behörden

Für Unternehmen bedeutet das: Jede E-Mail mit personenbezogenen Daten muss ausreichend geschützt sein – insbesondere bei Übertragung über das Internet. Das betrifft sowohl Inhalt als auch Metadaten wie Absender, Empfänger und Zeitstempel.

**Archivierungspflichten nach Handels- und Steuerrecht**

Auch unabhängig vom Datenschutzrecht gelten für viele E-Mails gesetzliche Aufbewahrungspflichten. Nach den Vorschriften des Handelsgesetzbuchs (§ 257 HGB) und der Abgabenordnung (§ 147 AO) müssen bestimmte Inhalte zwischen 6 und 10 Jahren revisionssicher gespeichert werden – z. B.:

- Angebote, Auftragsbestätigungen, Lieferscheine
- Rechnungen, Zahlungsnachweise
- Vertragskommunikation
- Geschäftliche Korrespondenz

Diese Pflicht gilt unabhängig vom Medium – auch für elektronische Post. Um diese rechtssicher zu erfüllen, sind spezielle Archivierungssysteme notwendig, die Veränderungen ausschließen (WORM-Technologie), Volltextsuche erlauben und die Originalstruktur bewahren.

**Beweislast und Dokumentationspflichten**

Ein zentraler Punkt im Rahmen der DSGVO ist die **Beweislastumkehr**: Im Fall einer Prüfung oder eines Sicherheitsvorfalls muss nicht die Behörde den Verstoß nachweisen, sondern das Unternehmen seine Unschuld belegen. Dazu gehört:

- die Dokumentation aller getroffenen Maßnahmen
- die Protokollierung von Zugriffen und Änderungen
- der Nachweis über Schulungen und technische Konfigurationen
- das Vorhalten von Richtlinien und Anweisungen

Wer keine belastbaren Nachweise liefern kann, riskiert empfindliche Bußgelder – bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes gemäß DSGVO.

**Rechtssicherheit als Wettbewerbsfaktor**

Rechtliche Sicherheit ist nicht nur eine Pflicht, sondern zunehmend auch ein Wettbewerbsvorteil. Kunden, Partner und öffentliche Auftraggeber achten zunehmend darauf, dass Datenschutz- und Sicherheitsvorgaben eingehalten werden – etwa durch:

- ISO-Zertifizierungen (z. B. ISO 27001)
- interne oder externe Datenschutz-Audits
- vertragliche Verpflichtungen zur sicheren Kommunikation

Ein transparenter und professioneller Umgang mit E-Mail-Sicherheit zeigt Verantwortungsbewusstsein – und kann entscheidend sein für die Vergabe von Aufträgen, die Zufriedenheit von Kunden oder die Risikobewertung durch Versicherer.


---

## Sicherheit des E-Mail-Kontos – Schutz der digitalen Identität

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/sicherheit-des-e-mail-kontos-schutz-der-digitalen-identitaet/

# Sicherheit des E-Mail-Kontos – Schutz der digitalen Identität

**Das E-Mail-Konto als zentrale Schaltstelle der Online-Identität**

Das E-Mail-Konto ist weit mehr als nur ein Posteingang: Es ist die **digitale Schaltzentrale** des modernen Lebens. Über ein einziges kompromittiertes E-Mail-Konto lassen sich Passwörter zurücksetzen, Benutzerkonten übernehmen, Identitäten missbrauchen und sogar Finanztransaktionen manipulieren. Die Kontrolle über das E-Mail-Konto bedeutet oft die Kontrolle über das gesamte digitale Leben.

Laut einer Erhebung im **Cybersicherheitsmonitor 2025** wissen nur rund ein Drittel der deutschen Internetnutzerinnen und -nutzer, dass Kriminelle in der Lage sind, E-Mail-Inhalte mitzulesen oder das Konto für weiterführende Angriffe zu verwenden. Diese Zahlen zeigen ein gravierendes **Bewusstseinsdefizit** – obwohl die Bedrohung real und hochrelevant ist.

## Risiken bei einem kompromittierten Konto

Ein gehacktes E-Mail-Konto ermöglicht weitreichende Manipulationen:

- Zugriff auf hinterlegte Passwort-Reset-Links
- **Identitätsmissbrauch**gegenüber Kontakten (z. B. durch Phishing im eigenen Namen)
- Anmeldung bei Online-Shops, Cloud-Speichern oder Banking-Diensten
- Zugriff auf interne Unternehmenssysteme (insbesondere bei BYOD oder hybriden Arbeitsmodellen)

Die Folge sind nicht nur Datenschutzverletzungen, sondern oft auch wirtschaftlicher Schaden und Vertrauensverlust – sowohl im privaten wie im beruflichen Umfeld.

## Warnzeichen für eine mögliche Kompromittierung

Anzeichen für ein gehacktes Konto können sein:

- Unerwartete **Login-Benachrichtigungen**aus unbekannten Ländern oder Geräten
- Automatisch eingerichtete Weiterleitungen an fremde E-Mail-Adressen
- Kontaktpersonen berichten über **E-Mails mit ungewöhnlichem Inhalt**
- **Login-Probleme**oder gesperrte Zugänge ohne eigenes Zutun
- Auffällige Bestell- oder Registrierungsbestätigungen von unbekannten Anbietern

Solche Hinweise sollten ernst genommen und umgehend überprüft werden

## IT-Sicherheitskennzeichen und Anbieterwahl

Ein entscheidender, oft übersehener Aspekt ist die Auswahl eines **vertrauenswürdigen E-Mail-Anbieters**. Das **IT-Sicherheitskennzeichen des BSI** hilft Verbraucherinnen und Verbrauchern bei der Einschätzung, ob ein Anbieter:

- aktuelle Sicherheitsrichtlinien einhält (z. B. TR-03108),
- Transportverschlüsselung vollständig umsetzt,
- angemessene Authentifizierung und Schutzmechanismen anbietet,
- über ein transparentes Sicherheitsmanagement verfügt.

Zusätzlich hat das BSI 2025 einen E-Mail-Checker veröffentlicht, mit dem Nutzer prüfen können, wie sicher ihr Anbieter tatsächlich ist.


---

## Mehrstufige Verteidigung gegen E-Mail-Bedrohungen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/e-mail-sicherheit/technische-schutzmassnahmen-mehrstufige-verteidigung-gegen-e-mail-bedrohungen/

# Technische Schutzmaßnahmen – Mehrstufige Verteidigung gegen E-Mail-Bedrohungen

Die E-Mail-Sicherheit ist ein vielschichtiges Thema und muss daher auch aus verschiedenen Perspektiven umgesetzt werden.

**Der technische Grundpfeiler: Authentifizierung und Ursprungssicherheit**

Ein zentrales Problem bei der E-Mail ist, dass sie im ursprünglichen Design kein sicheres Authentifizierungsverfahren enthält. Ohne Schutzmechanismen kann jede beliebige Absenderadresse in einer E-Mail gefälscht werden – eine Schwachstelle, die von Angreifern systematisch ausgenutzt wird. Um dieser Gefahr zu begegnen, haben sich drei Verfahren zur Absenderüberprüfung etabliert:

- **SPF (Sender Policy Framework)**prüft, ob ein Mailserver berechtigt ist, E-Mails im Namen einer Domain zu versenden.
- **DKIM (DomainKeys Identified Mail)**fügt E-Mails eine digitale Signatur hinzu, die durch den Empfänger überprüft werden kann.
- **DMARC (Domain-based Message Authentication, Reporting and Conformance)**kombiniert SPF und DKIM und legt zusätzlich fest, wie mit nicht verifizierten E-Mails umgegangen werden soll.

Dennoch zeigen Erhebungen, dass weltweit nur rund 30 % der Unternehmen alle drei Verfahren korrekt und vollständig einsetzen – in Deutschland liegt die Quote sogar darunter. Dabei sind diese Technologien heute Voraussetzung für ein vertrauenswürdiges E-Mail-System.

**Schutz durch Verschlüsselung und digitale Signatur auf dem User Agenten**

E-Mails enthalten häufig personenbezogene oder vertrauliche Daten, etwa Vertragsinhalte, Bankinformationen oder Gesundheitsdaten. Um diese zu schützen, ist eine sichere Übertragung zwingend erforderlich. Die bloße TLS-Verschlüsselung zwischen Servern reicht dabei nicht aus, da Inhalte auf den Servern im Klartext vorliegen können. Notwendig ist deshalb eine **Ende-zu-Ende-Verschlüsselung** – also eine Verschlüsselung, bei der nur Sender und Empfänger die Inhalte lesen können.

Zwei gängige Verfahren haben sich etabliert:

- **S/MIME (Secure/Multipurpose Internet Mail Extensions)**– ein Standard, der in vielen E-Mail-Programmen wie Outlook integriert ist.
- **PGP / OpenPGP (Pretty Good Privacy)**– ein flexibles, quelloffenes Verfahren mit breiter Unterstützung, z. B. über GnuPG.

Neben der Vertraulichkeit schützen digitale Signaturen auch die Integrität und Authentizität der E-Mail: Der Empfänger kann sicherstellen, dass der Absender tatsächlich der ist, der er vorgibt zu sein – und dass der Inhalt der E-Mail unverändert ist.

**Filtertechnologien und Anomalieerkennung**

Moderne Mailserver und Gateways setzen auf eine Vielzahl technischer Mechanismen, um gefährliche Nachrichten zu erkennen und zu blockieren:

- **Spam-Filter und Blacklists**für bekannte Angreifer
- **Sandboxing**, das Anhänge isoliert ausführt und analysiert
- **KI-gestützte Mustererkennung**, die verdächtige Betreffzeilen, Formulierungen oder Anhänge erkennt
- **Verhaltensanalyse**: z. B. plötzliche Massenversendung durch ein kompromittiertes Konto

Diese Schutzschichten lassen sich meist flexibel kombinieren und anpassen. Dennoch bleibt ein Restrisiko: Selbst bei modernen Systemen gelangen in etwa 1–3 % der gefährlichen E-Mails unentdeckt ins Postfach.

**Zusätzliche Sicherheitsfunktionen im Umfeld**

Moderne Sicherheitsarchitekturen ergänzen die genannten Maßnahmen um weitere Schutzschichten:

- **URL-Rewriting**analysiert und verändert verdächtige Links, bevor der Empfänger sie aufruft.
- **Analyse verschlüsselter Anhänge**durch Proxy-Entschlüsselung oder Policy-gesteuerte Blockierung.
- **Erkennung von QR-Codes**in E-Mail-Anhängen, die auf schädliche Seiten verweisen könnten.
- **DLP (Data Loss Prevention)**identifiziert versehentliche oder absichtliche Weitergabe sensibler Daten.

Erfolgreiche Sicherheitskonzepte kombinieren diese Bausteine zu einem mehrstufigen Verteidigungssystem, das an verschiedenen Punkten der Kommunikationskette greift.


---

## Anwendungsbeispiele für Hardware-Sicherheitsmodule

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/anwendungsbeispiele-fuer-hardware-sicherheitsmodule/

# Anwendungsbeispiele für Hardware-Sicherheitsmodule

Hardware-Sicherheitsmodule werden überall dort eingesetzt, wo kryptografische Prozesse erforderlich sind und das sensible Schlüsselmaterial nicht in Software, sondern in einer geschützten Hardwareumgebung erzeugt, gespeichert und verwaltet werden soll.

Über standardisierte Schnittstellen (Link zu „Abschnitt Schnittstellen“) lassen sich Hardware-Sicherheitsmodule mit typischen kryptografischen Anwendungen “plug-and-play” verbinden.

Typische Anwendungsfälle für Hardware-Sicherheitsmodule sind:

**Public Key Infrastructure (PKI)**

Eine PKI regelt die Ausstellung digitaler Zertifikate, um digitale Identitäten für Benutzer, Geräte und Anwendungen bereitzustellen und hiermit z.B. eine Benutzerauthentisierung durchzuführen oder eine sichere Ende-zu-Ende-Kommunikation zu gewährleisten.

Rolle des Hardware-Sicherheitsmoduls: Signatur des Zertifikats, u.U. Generierung des Benutzer- / Geräte- / Anwendungsschlüssels.

**Dateiverschlüsselung**

Bei der Dateiverschlüsselung werden Daten in einen verschlüsselten Text umgewandelt, der nur mit dem passenden geheimen Schlüssel oder Passwort entschlüsselt werden kann.

Rolle des Hardware-Sicherheitsmoduls: Sichere Speicherung des Dokumenten-Schlüssels, Ver-/Entschlüsselung des Dokuments.

**Digitale Signaturen**

Digitale Signaturen dienen dem eindeutigen Nachweis der Identität des Absenders und der Integrität der signierten Daten. Bei diesen Daten kann es sich z.B. um Transaktionsdaten einer Bezahltransaktion, ein elektronisches Dokument wie einen Kaufvertrag oder eine Vertraulichkeitserklärung, eine offizielle Urkunde wie eine Geburtsurkunde oder ein Diplom, oder andere Daten handeln.

Rolle des Hardware-Sicherheitsmoduls: Generierung des Signatur-Schlüsselpaares, sichere Verwahrung des privaten Schlüssels, Signatur der Daten / des Dokuments.

**Code Signing**

Beim Code Signing handelt es sich um den Fall einer digitalen Signatur, bei dem ausführbare Dateien und Skripte digital signiert werden, um die Integrität des Codes zu bestätigen und dessen Urheberschaft nachzuvollziehen. Bei Einspielen eines Software- / Firmware Update wird anhand der Code Signatur zunächst die Unversehrtheit sowie bei Bedarf der Ursprung des Codes geprüft, und erst nach erfolgreicher Signaturprüfung die neue Software / Firmware tatsächlich installiert.

Rolle des Hardware-Sicherheitsmoduls: Generierung des Signatur-Schlüsselpaares, sichere Verwahrung des privaten Schlüssels, Erstellung der Code-Signatur.

**Key Injection**

Key Injection beschreibt das sichere Einbringen kryptografischer Schlüssel in Geräte oder Chips. Je nach Anwendungsfall kann es sich hierbei um unterschiedliche Schlüssel für verschiedene Zwecke handeln, z.B. zur eindeutigen Identifikation des Gerätes / Chips, zum Aufbau einer sicheren Verbindung mit einer Applikation / einem anderen Gerät, oder zur digitalen Signatur von Transaktionsdaten durch das Gerät / den Chip.

Rolle des Hardware-Sicherheitsmoduls: Schlüssel-Generierung, Ableitung von geräte-/chip-spezifischen Schlüsseln aus einem Master Key, Aufbereitung der Personalisierungsdaten für die Einbringung der Schlüssel.

**Absicherung von Transaktionsdaten**

Unter Absicherung von Transaktionsdaten sind verschiedene Anwendungsfälle zusammengefasst, bei denen mehrere oder alle Ziele der Kryptografie, d.h. Vertraulichkeit, Integrität, Authentizität, Verbindlichkeit, für ausgewählte übertragene Daten sichergestellt werden muss. Typische Beispiele für solche Transaktion, die abgesichert werden müssen sind:

- Bezahlvorgänge mit Kredit- oder Debit-Karten an einem Bezahlterminal
- Online-Einkäufe auf einem Shopping-Portal
- Aufzeichnungen von Maut-Brücken / -Schranken / -Säulen, anhand derer Mautgebühren abgerechnet werden
- Ablesen von Zählerständen von elektronischen Zählern (z.B. Stromzähler)

In vielen dieser Anwendungsfälle werden die Transaktionsdaten dezentral generiert von „kleinen“ Hardware-Sicherheitsmodulen abgesichert, um anschließend in zentralen Rechenzentren durch High-Level-Sicherheitsmodule entschlüsselt und geprüft zu werden.

Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und Verwahrung, Ver- / Entschlüsselung der Transaktionsdaten, Signatur / Prüfung der Transaktionsdaten.

**Authentifizierung**

In einer Vielzahl von Anwendungen im täglichen Leben ist es erforderlich, sich zunächst (als Person oder als Applikation) an einem System anzumelden und zu authentisieren, bevor eine Aktion ausgeführt werden kann. Dies trifft z.B. zu auf eine Anmeldung mit dem elektronischen Personalausweis an einem Bürgerportal, das Login mit einem Firmenausweis am Unternehmensnetzwerk, oder auch der Anmeldung eines Smartphones am Mobilfunknetz nach dem Einschalten oder beim Roaming in einem anderen Land. Auch hier werden für die Anmeldung i.d.R. „kleine“ und portable Hardware-Sicherheitsmodule verwendet, während die Authentifizierung durch zentrale High-Level-Sicherheitsmodule erfolgt.

Rolle des Hardware-Sicherheitsmoduls: Schlüsselgenerierung und Verwahrung, Signatur / Prüfung der Anmeldedaten.


---

## Aufgaben und Funktionen von Hardware-Sicherheitsmodulen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/aufgaben-und-funktionen-von-hardware-sicherheitsmodulen/

# Aufgaben und Funktionen von Hardware-Sicherheitsmodulen

Ein Hardware-Sicherheitsmodul übernimmt die sensibelsten Aufgaben kryptografischer Prozesse: die Generierung, sichere Aufbewahrung und Verwaltung kryptografischer Schlüssel sowie deren Verwendung primär bei der Ver- / Entschlüsselung und digitalen Signatur von Daten.

Kryptografische Schlüssel bilden die Grundlage jeder kryptografischen Anwendung und stellen zugleich deren sensibelste Komponente dar.

Ziele der Kryptografie sind:

- Vertraulichkeit
- Integrität
- Authentizität
- Verbindlichkeit

Diese Ziele können jedoch nur erreicht werden, wenn die zugrunde liegenden kryptografischen Schlüssel geheim bleiben und ausschließlich autorisierten Personen, Geräten oder Anwendungen zugänglich sind. Daher ist es entscheidend, dass die Schlüssel zuverlässig generiert, sicher gespeichert und sorgfältig verwaltet werden – Aufgaben, die von Hardware-Sicherheitsmodulen übernommen werden.

Je nach Art und Ausführung unterstützen Hardware-Sicherheitsmodule verschiedene kryptografische Algorithmen. Zudem verfügen sie über Zufallszahlengeneratoren, die eine hohe Entropie gewährleisten und damit sicherstellen, dass die Schlüssel nicht vorhersehbar und von hoher Qualität sind.

Zum Schutz der gespeicherten Schlüssel bieten Hardware-Sicherheitsmodule spezielle Hardware-Sicherheitsmechanismen, die sich in unterschiedliche Sicherheitsstufen gliedern lassen: Link zu „Abschnitt Zertifizierungen“.


---

## High-Level-Sicherheitsmodul (HSM)

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/high-level-sicherheitsmodul-hsm/

# High-Level-Sicherheitsmodul (HSM)

Ein High-Level-Sicherheitsmodul (HSM) ist ein Hardware-Sicherheitsmodul für besonders wertvolle sicherheitsrelevante Informationen (Master-Keys, Schlüssel von globaler Bedeutung etc.) und für sehr hohe Performance-Anforderungen konzipiert. Ein besonderer Unterschied zur Smartcard-Sicherheit und Trusted Platform Modules (TPMs) ist, dass bei Erkennung eines Angriffs auf ein High-Level-Sicherheitsmodul dieses die zu schützenden Informationen innerhalb des HSMs sofort aktiv und sicher löscht.

Dazu ist ein HSM typischerweise physisch gekapselt und mit einer aktiven Sensorik ausgerüstet, die Angriffe erkennt und dann Aktionen auslösen kann. Ein HSM ist in der Regel ein Vielfaches sicherer und leistungsfähiger als eine Smartcard oder ein TPM, aber auch sehr viel teurer (mehrere tausend Euro, in Abhängigkeit der Leistung).

**Grundidee eines High-Level-Sicherheitsmoduls**

Die Grundidee eines HSM ist ein physikalisch geschütztes IT-System mit einem gepufferten RAM, in dem alle sicherheitsrelevanten Informationen gespeichert sind. Alle Sicherheitsdienstleistungen des HSM werden über eine definierte externe Schnittstelle zur Verfügung gestellt. Mithilfe eines physischen Schutzes wird der Inhalt des RAMs so geschützt, dass es einem Angreifer nicht möglich ist, Speicherinhalte auszulesen oder zu manipulieren. Ein physischer Schutz ist zum Beispiel eine komplex aufgebaute, flexible Leiterplatte mit vielen Layern und unterschiedlich verlaufenden Leiterbahnen, die den Prozessor und das RAM mit den sicherheitsrelevanten Daten umgeben. Der physische Schutz ist mit Sensorik untermauert, sodass jeder denkbare Angriff sofort erkannt und eine Löschschaltung aktiviert wird, die den Inhalt des RAM aktiv und sicher löscht. Eine interne Stromversorgung sorgt dafür, dass die Löschschaltung und die Sensorik immer funktionsfähig sind. Außerdem überwacht die Sensorik die interne Stromversorgung: Bevor die Energie dieser internen Stromversorgung zu Ende geht, wird der Löschvorgang aus Sicherheitsgründen aktiviert. Die Sensorik hat die Aufgabe, mögliche Angriffe wie Durchleuchten, Überhitzen und Unterkühlen, mechanische Attacken auf das RAM, chemische Attacken gegen den physischen Schutz, und Manipulation des ordentlichen Betriebs über Spannung und Frequenzen, zu erkennen. Die Überwindung dieses physischen Schutzes ist, wenn überhaupt, nur mit speziellem Werkzeug und sehr hohem zeitlichen und finanziellen Aufwand möglich.

Bei dieser wichtigen Sicherheitsfunktion wird deutlich, dass es einen verlässlichen und sicheren Backup-Prozess geben muss, der die sicherheitsrelevanten Daten wiederherstellen kann. Somit bleibt die eigentliche und gewollte Anwendung mit den besonders sensiblen sicherheitsrelevanten Informationen verfügbar.

Die Leistungsfähigkeit der verwendeten CPU bei einem HSM ist in der Regel sehr hoch; oft wird diese noch durch dedizierte Kryptografie-Beschleuniger im HSM erhöht. Auch die Kommunikation mit einem HSM ist sehr schnell. Weiterhin werden von den HSM-Herstellern Cluster-Lösungen bereitgestellt, die Lastverteilung und / oder eine hohe Verfügbarkeit zur Verfügung stellen, wie sie in sehr vielen Anwendungsfällen notwendig sind; dabei werden mehrere HSM in einem IT-System parallel und redundant genutzt.

Die Vorteile von HSMs im Vergleich zu Smartcards, Sicherheitschips und TPMs sind somit ihre hohe Leistungsfähigkeit und ihre physische Sicherheit.

**Anwendungsfelder für High-Level-Sicherheitsmodule**

Ein Hardware-Sicherheitsmodul für das Hoch-Sicherheitsumfeld ist in der Umsetzung meist ein High-Level-Sicherheitsmodul (HSM). Die Sicherheitsfunktionen eines HSM eignen sich für Master-Keys und Schlüssel von globaler Bedeutung.

Anwendungsfälle von HSMs sind: Public Key-Infrastruktur (Zertifikatsausstellung, Zeitstempeldienste, optional Schlüsselgenerierung), Bankenumfeld (Autorisierung von Bezahltransaktionen und Geldabhebungen mit Kredit- und Debitkarten, Speicherung von Wallets z.B. für Bitcoins, usw.), Cyber-Sicherheit für Netzbetreiber (im Bereich EC-Cash mit Mineralölunternehmen usw.) und Industrie (Schlüsselgenerierung für Autoschlüssel, Abrechnung in Maut-Systemen, Authentifikation im Mobilfunknetz, digitale Signatur von Rechnungen oder Dokumenten in Archivierungssystemen usw.), im behördlichen Umfeld (IT-Sicherheitsdienste des neuen Personalausweises, Speicherung von Schlüsseln für die Verschlüsselung …).

**Level an IT-Sicherheit eines High-Level-Sicherheitsmoduls (HSM)**

Diskussion über den Level an IT-Sicherheit eines High-Level-Sicherheitsmoduls (HSM). Die Wirkung gegen Angriffe auf die sicherheitsrelevanten Daten im High-Level-Sicherheitsmodul kann nur mit einem Aufwand von weit über 10. Mio. EUR umgesetzt werden. Daher werden in dem High-Level-Sicherheitsmodul auch Master- Schlüssel und Schlüssel von globaler Bedeutung gespeichert.


---

## Prinzipielle Arten von Hardware-Sicherheitsmodulen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/prinzipielle-arten-von-hardware-sicherheitsmodulen/

# Prinzipielle Arten von Hardware-Sicherheitsmodulen

Grundsätzlich lassen sich Hardware-Sicherheitsmodule in vier Arten unterteilen:

- High-Level-Sicherheitsmodule (HSMs)
- Smartcards
- Sicherheitschips
- Trusted Platform Modules (TPMs)

**High-Level-Sicherheitsmodule (HSMs)** sind physische Geräte mit einem integrierten Prozessor, einem spezialisierten Betriebssystem, einem geschützten Speicher für kryptografische Schlüssel und oftmals einem dedizierten Hardware-Beschleuniger für kryptografische Operationen. Sie unterstützen in der Regel eine Vielzahl kryptografischer Algorithmen sowie Funktionen zur Generierung, Verwaltung und sicheren Speicherung von Schlüsseln. HSMs sind in verschiedenen physischen Formfaktoren erhältlich – beispielsweise als PCIe-Steckkarte, 19-Zoll-Appliance oder USB-HSM.

**Smartcards** sind Kunststoffkarten mit einem integrierten Sicherheitschip zur Verarbeitung und Speicherung sensibler Daten. Sie verfügen in der Regel über zusätzliche Authentifizierungsmechanismen, wie etwa eine PIN, und sind typischerweise einer bestimmten Person zugeordnet. Kredit- und Debit-Karten, elektronische Personalausweise mit Chip, Mitarbeiterausweise usw. sind spezielle Ausprägungen von Smartcards. Ihre kryptografische Funktionalität ist oft auf wenige ausgewählte Algorithmen begrenzt und ihre Leistung eingeschränkt.

**Sicherheitschips** im weiteren Sinne sind nicht nur in Smartcards integriert, sondern auch in Reisepässen, Stromzählern, Fahrzeugen und vielen anderen „Dingen“. Ihre (kryptografische) Funktionalität und Leistungsfähigkeit orientiert sich stark an dem jeweiligen Anwendungsfall. Die „Dinge“, in die diese Sicherheitschips eingebaut sind, können über zusätzliche (Hardware-)Sicherheitsfunktionen verfügen.

**Trusted Platform Modules (TPMs)** sind Sicherheitschips, die in Geräte wie Computer oder Smartphones integriert werden können, um diese mit grundlegenden Sicherheitsfunktionen auszustatten. Sie dienen insbesondere der sicheren Speicherung sensibler Daten wie Passwörtern, Zertifikaten oder kryptografischen Schlüsseln und sind ebenfalls in ihrer Funktionalität und Leistungsfähigkeit begrenzt.


---

## Schnittstellen von Hardware-Sicherheitsmodulen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/schnittstellen-von-hardware-sicherheitsmodulen/

# Schnittstellen von Hardware-Sicherheitsmodulen

Hardware-Sicherheitsmodule kommunizieren über definierte Schnittstellen mit Anwendungen, die kryptografische Funktionen benötigen. Zu den gängigsten Schnittstellen zählen:

**PKCS #11:** Teil der Public-Key Cryptography Standards. PKCS #11, auch bekannt als Cryptographic Token Interface (Cryptoki), definiert eine standardisierte Programmierschnittstelle zur Anbindung kryptografischer Token wie Smartcards oder HSMs.

**Java Cryptography Extension (JCE):** Eine Erweiterung der Programmiersprache Java zur Integration kryptografischer Funktionen.

**Microsoft Cryptography API: Next Generation (CNG):** Eine Schnittstelle für die Implementierung kryptografischer Funktionen unter Windows.

**Microsoft Extensible Key Management (SQLEKM)**: Eine Schnittstelle für die Implementierung kryptografischer Funktionen in Microsoft SQL Server.

**REST API:** Eine webbasierte Schnittstelle, die auf den Prinzipien der REST-Architektur (Representational State Transfer) basiert. Sie ermöglicht die Kommunikation mit Hardware-Sicherheitsmodulen über standardisierte HTTP-Methoden und eignet sich besonders für Cloud- und Webanwendungen.

Aufgrund der weiten Verbreitung von PKCS #11 bei HSMs, Chipkarten, USB-Token und anderen Hardware-Sicherheitsmodulen haben sich zahlreiche Wrapper etabliert, die eine Abbildung von JCE oder CNG auf PKCS #11 durchführen. Außerdem bieten verschiedene Programmiersprachen wie Java, Python oder Rust eigene Klassenbibliotheken für den Zugriff auf Hardware-Sicherheitsmodule mittels PKCS #11 an.


---

## Smartcard - Intelligente Chipkarte

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/smartcard/

# Smartcard IT-Sicherheitsmodul

Eine Smartcard oder intelligente Chipkarte ist ein Hardware-Sicherheitsmodul in der genormten Größe der EC-Karte (86 × 54 × 0,76 mm), das Personen IT-Sicherheitsdienstleistungen zur Verfügung stellt. Eine Smartcard enthält einen Sicherheitschip mit CPU, RAM und ROM-Speicher, ein „schlankes“ und sicheres Betriebssystem im ROM, eine I/O-Schnittstelle, über die die gesamte Kommunikation stattfindet (Kontaktflächen oder kontaktloses Interface) und ein EEPROM, auf dem die geheimen Schlüssel, wie ein geheimer RSA-Schlüssel oder andere symmetrische Schlüssel sowie persönliche Daten (Passwörter etc.) sicher gespeichert sind. „Sonstiges“ ist beispielsweise ein Co-Prozessor, der symmetrische oder asymmetrische Verschlüsselung sehr schnell durchführt (Krypto-Prozessor).

**Smartcard-Sicherheitschip**

Der Sicherheitschip der Smartcard bietet zum Beispiel die folgenden Hardware-Sicherheitsmechanismen zum Schutz der sicherheitsrelevanten Informationen: Unter- und Überspannungsdetektion, Erkennung niedriger Frequenzen. Diese Sicherheitsmechanismen sorgen dafür, dass der Sicherheitschip immer in einem definierten Zustand arbeitet (Strom, Frequenz) und nicht bei einer Manipulation die sicherheitsrelevanten Informationen nach außen sendet.

Weitere Sicherheitsmechanismen im Sicherheitschip sind: Verwürfelte Busse, Sensoren für Licht, Temperatur usw. Passivierungs- beziehungsweise Metallisierungsschichten über Bus- und Speicherstrukturen oder über der gesamten CPU, Zufallszahlengenerator in der Hardware, spezielle CPU-Befehle für kryptografische Funktionen und Speicherschutzfunktionen.

Auch die Smartcard-Software bietet Software-Sicherheitsmechanismen an, wie Zugriffskontrolle auf Objekte und Zustandsautomaten, die in Abhängigkeit von Identifikations- und Authentisierungsmechanismen auf der Smartcard Befehle zulassen.

Die Sicherheit einer intelligenten Chipkarte beruht in der Regel auf zwei Faktoren: Wissen (PIN) und Besitz (Karte). Geheime Schlüssel verlassen den Sicherheitschip nie. Alle Operationen mit sicherheitsrelevanten Informationen finden direkt im Sicherheitschip statt. Geheime Schlüssel können benutzt werden, ohne sie zu kennen. Geheime Daten sind manipulationssicher im Sicherheitschip gespeichert.

**Formen von Smartcards**

Smartcard-basierte Sicherheitschips werden in Form von Smartcards, aber auch in der Form von USB-Token, NFC-Token usw. realisiert und genutzt. Die Nutzung der IT-Sicherheitsdienste kann dann aber performanter und ohne zusätzliches Lesegerät über USB und NFC vorgenommen werden. Die Aktivierung mithilfe einer PIN hat einige praktische Herausforderungen. In der Regel werden nur vier bis sechs Zeichen für die Aktivierung gefordert, was die Anzahl der möglichen Kombination sehr einschränkt. Oft benutzen die Nutzer für alle Smartcards die PIN ihrer EC-Karte, was selbstverständlich ein Sicherheitsrisiko darstellt.

Wird das Fingerabdruckverfahren anstelle der üblicherweise verwendeten PIN zur Aktivierung einer Smartcard verwendet, ist „Match on Card“ ein notwendiges und passendes Sicherheitskonzept. Dabei erfolgt der Vergleich des aktuellen Fingerabdrucks mit dem gespeicherten Referenzwert direkt im Sicherheitschip der Smartcard. In der Regel werden mehrere Fingerabdrucktemplates im Sicherheitschip der Smartcard abgelegt, damit der Nutzer unterschiedliche Finger nutzen kann, zum Beispiel, wenn er eine Verletzung am Zeigefinger hat. Die Vorteile des Match-on-Card-Verfahrens bezüglich Biometrie liegen vor allem in der hohen Sicherheit, da die Referenzwerte niemals den geschützten Bereich des Sicherheitschips der Smartcard verlassen und nicht ausgelesen werden können. Die sichere Speicherung des Referenzwerts nur im Sicherheitschip der Smartcard ist besonders datenschutzfreundlich, weil die personenorientierten Daten nicht zentral gespeichert werden müssen. Darüber hinaus ermöglicht ein direkt auf dem Sicherheitschip gespeicherter Referenzwert auch die Verwendung an verschiedenen Standorten (Roaming) oder auf offline betriebenen IT-Systemen.

**Anwendungsfelder für Smartcards**

EC-Karte, Kreditkarten, Personalausweis, Dienstausweise, Banken- und Kreditkarten, Gesundheitskarte, Heilberufsausweis, Authentifikationstoken, Verschlüsselungstoken, Bitcoin-Wallet, SSI-Wallet usw.

**Level an IT-Sicherheit einer intelligenten Chipkarte**

Diskussion über den Level an IT-Sicherheit eines smartcard-basierten Hardware-Sicherheitsmoduls. Die IT-Sicherheit soll in der Wirkung so stark sein, dass erst mit einem Aufwand von mehr als 1. Mio. EUR ein erfolgreicher Angriff auf die sicherheitsrelevanten Informationen umgesetzt werden kann.

Daher werden in der Regel nur abgeleitete Schlüssel auf der Smartcard gespeichert. Das bedeutet, bei einer Bankkarte, wenn die Smartcard geknackt wurde, kann nur der geheime Schlüssel des Bankkunden ausgelesen und damit auch nur das Konto des betroffenen Bankkunden mit einem begrenzten Schaden ausgeraubt werden. Die gesamte Sicherheit des Bankensystems und aller anderen Bankkunden bleibt bestehen


---

## Trusted Platform Module (TPM)

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/trusted-platform-module-tpm/

# Trusted Platform Module (TPM)

Trusted Computing ist der Begriff für die Idee, IT-Systeme grundsätzlich vertrauenswürdiger zu gestalten. Forciert werden die damit einhergehenden Sicherheitstechnologien von einem Industriekonsortium mit sehr vielen internationalen Mitgliedern. Die Ergebnisse dieser Zusammenarbeit sind offene Spezifikationen, die grundsätzlich zum Ziel haben, die Basis für die vertrauenswürdige IT zu bilden. Insbesondere die Sicherheit verteilter Anwendungen soll mit wirtschaftlich vertretbarem Aufwand verbessert werden, das heißt, es soll keine massive Veränderung existierender Hard- beziehungsweise Software notwendig sein.

Eine der Hauptideen ist die Nutzung einer manipulationssicheren Hardware-Komponente, das sogenannte Trusted Platform Module (TPM). Es soll softwarebasierten Angriffen entgegenwirken. Die TPM-Spezifikationen wurden bereits von vielen Herstellern umgesetzt. Fast jedes aktuelle Notebook beinhaltet einen solchen Sicherheitschip. Ein TPM ist im Prinzip und vom Sicherheitslevel her ein Smartcard-Sicherheitschip mit ein paar Erweiterungen, wie das Platform Configuration Register (PCR).

**Trusted Platform Module (TPM)**

TPM ist ein kleines Hardware-Sicherheitsmodul für alle IT-Systeme (PC, Notebook, Smartphones, PDSs, Drucker, Router, Kühlschrank usw.). Das TPM wirkt als vertrauenswürdiger Anker in einem IT-System (Root of Trust). Beginnend mit dem Startvorgang werden alle Hardwareelemente und Softwarekomponenten (BIOS, Betriebssystem, Anwendungsprogramme etc.) mithilfe von Hashfunktionen gemessen und ihre Zustände im Platform Configuration Register (PCR) des TPM gespeichert. Die Systemkonfiguration des IT-Systems ist also jederzeit komplett mess- und damit auch überprüfbar. In der Automobilindustrie entspricht das der Arbeit eines Kontrolleurs, der die gesamte Montage eines Wagens protokolliert und hinterher anhand einer zertifizierten Liste mit Kontrollnummern aller Teile (zum Beispiel des Fahrgestells) die „Integrität“ des Autos beweisen kann. Wird ein Teil ersetzt, wäre das Auto nicht mehr im Originalzustand und im Vergleich mit der Liste nicht mehr vertrauenswürdig. Die Systemkonfigurationsüberprüfung durch das TPM erfolgt in identischer Weise. Damit können sich IT-Systeme gegenüber einem Nutzer oder anderen IT-Systemen hinsichtlich ihrer Systemkonfiguration „ausweisen“. Dieser Vorgang wird Attestation genannt. Dies bietet ein hohes Maß an Vertrauenswürdigkeit der genutzten Software. Außerdem bietet das TPM die Möglichkeit, Daten zu versiegeln und vertraulich zu speichern. Dabei werden die Daten während der Verschlüsselung an die Systemkonfiguration gebunden. Dieser Vorgang wird Sealing genannt. Er stellt sicher, dass auf versiegelte Daten nur wieder zugegriffen werden kann, wenn sich das IT-System in einem bekannten Zustand (Systemkonfiguration) befindet. Dem entspricht im übertragenen Sinn die Möglichkeit, genau zu prüfen, ob zum Beispiel das Bremssystem eines Autos unverändert und damit funktionsfähig ist.

**Was sind die großen Vorteile von TPMs?**

- Das TPM bietet eine sehr hohe Sicherheit bei geringer Investitionssumme, da ein TPM in großen Mengen nicht mehr als ein Euro kostet.
- Da IT-Systeme wie Notebooks in den meisten Fällen „Microsoft-Ready“ sind, ist ein TPM auf dem überwiegenden Teil der IT-Systeme verfügbar.
- Die TPMs sind in eine Sicherheitsinfrastruktur (PKI, etc.) eingebunden und daher einfach im Sicherheitsmanagement zu behandeln.

**Anwendungsfelder für TPMs**

Die Sicherheitswirkung des Schutzes der sicherheitsrelevanten Informationen von TPMs eignet sich, wie bei Smartcards, für abgeleitete Schlüssel im IT-System-orientierten und lokalen Umfeld.

Das Einsatzgebiet von TPMs ist typischerweise die Sicherheit von sicherheitsrelevanten Informationen für kleinere IT-Systeme (zum Beispiel PCs, Notebooks, Drucker, Netzwerkkomponenten, Autos und andere Dinge).

**Level an IT-Sicherheit eines TPMs**

Diskussion über den Level an IT-Sicherheit: Da ein TPM auf der Basis eines Smartcard-Sicherheitschips arbeitet, ist auch der Level an IT-Sicherheit gleich mit dem Sicherheitschip einer Smartcard. Link zu Smartcards


---

## Zertifizierungen von Hardware-Sicherheitsmodulen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/hardware-sicherheitsmodule/zertifizierungen-von-hardware-sicherheitsmodulen/

Hardware-Sicherheitsmodule müssen strenge Anforderungen erfüllen, um in bestimmten Märkten und Anwendungsbereichen zugelassen zu werden. Die wichtigsten Zertifizierungen in diesem Kontext sind:

FIPS 140-2 / FIPS 140-3
Die bedeutendste Zertifizierung für Hardware-Sicherheitsmodule ist FIPS 140-2, die von der US-Behörde National Institute of Standards and Technology (NIST) herausgegeben und vom Cryptographic Module Validation Program (CMVP) validiert wird. Der Standard definiert Mindestanforderungen an kryptografische Module für den Einsatz in US-Regierungsbehörden – wird aber auch weltweit seit vielen Jahren von Organisationen und Unternehmen gefordert. FIPS 140-2 unterscheidet vier Sicherheitsstufen (Level 1 bis Level 4), wobei Level 1 das niedrigste und Level 4 das höchste Sicherheitsniveau darstellt.
Vor einigen Jahren wurde der Standard signifikant überarbeitet und als FIPS 140-3 verabschiedet. Diese überarbeitete Version orientiert sich an globalen Standards wie ISO/IEC 19790:2012 und stellt strengere Anforderungen als sein Vorgänger. Auch FIPS 140-3 unterteilt Sicherheitsanforderungen in vier Level.
Seit dem 1. April 2022 werden neue Produktzertifizierungen nur noch nach dem FIPS 140-3 Standard durchgeführt. Bereits erteilte FIPS 140-2 Zertifikate bleiben noch bis maximal September 2026 gültig.
Für Hardware-Sicherheitsmodule wird üblicherweise die Sicherheitsstufe Level 3 oder höher gefordert.

Common Criteria
Die Common Criteria for Information Technology Security Evaluation (CC) sind international anerkannte Standards zur Prüfung und Bewertung der Sicherheit von IT-Produkten. Sie definieren sogenannte Evaluation Assurance Level (EAL), die das Vertrauensniveau eines Produkts in sieben Stufen (EAL1 bis EAL7) beschreiben.
Die Zertifizierung erfolgt durch akkreditierte Prüfstellen – in Deutschland beispielsweise durch das Bundesamt für Sicherheit in der Informationstechnik (BSI).
Für Hardware-Sicherheitsmodule wird üblicherweise die Prüftiefe EAL4 oder höher gefordert.
BSI-Zulassungen für Verschlusssachen (VS) Verarbeitung
Für sicherheitskritische Anwendungen im deutschen Behördenumfeld führt das BSI spezielle Zulassungsverfahren für IT-Produkte durch. Dabei wird geprüft, ob Produkte geeignet sind, Verschlusssachen, d.h. geheimhaltungsbedürftige Informationen, sicher zu verarbeiten.
Eine BSI-Zulassung ist Voraussetzung für den Einsatz entsprechender Produkte in Bundes- und Landesbehörden sowie in Unternehmen mit Geheimschutzpflichten, wenn diese eingestufte Informationen speichern, verarbeiten oder übertragen.
Vergleichbare Zulassungen für die Verarbeitung eingestufter Informationen existieren auf Ebene der EU und der NATO.

Zertifizierungen für den digitalen Zahlungsverkehr
Darüber hinaus gibt es eine Reihe von weltweiten und regionalen Zertifizierungen für HSMs, die zur Verarbeitung von Zahlungstransaktionen eingesetzt werden, z.B. PCI-HSM der Payment Card Industry und die DK-Zertifizierung der Deutschen Kreditwirtschaft.


---

## Der Informationssicherheitsbeauftragte - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/

# Der externe Informationssicherheitsbeauftragte (ISB)

### Schlüsselfigur zur Aufrechterhaltung der Informationssicherheit im Unternehmen

**Informations- und IT-Sicherheitsmaßnahmen**aus den meisten Unternehmen nicht mehr wegzudenken, da sie eine essenzielle Grundlage für den Schutz geschäftskritischer Daten, die Aufrechterhaltung betrieblicher Abläufe und die Abwehr von Cyberbedrohungen bilden. Die Absicherung sensibler Informationen und Systeme stellt Unternehmen vor große Herausforderungen, die eine strukturierte und vorausschauende Herangehensweise erfordern. Vor diesem Hintergrund gewinnt die Rolle des

**Informationssicherheitsbeauftragten (ISB)**zunehmend an Bedeutung, sei es in Form interner Fachkräfte oder externer Dienstleister.

Unternehmen unterschiedlicher Größe und Branche sehen sich mit einer Vielzahl von Fragestellungen konfrontiert. Zu den Aufgaben gehören die angemessene Umsetzung rechtlicher Vorgaben, die Schaffung eines effektiven Informationssicherheits-Managementsysteme (ISMS) sowie die Schulung der Mitarbeitenden im sicheren Umgang mit sensiblen Informationen. Viele Unternehmen entscheiden sich aufgrund des internen Aufwands und mangelnder Expertise daher für externe Dienstleister. Externe Informationssicherheitsbeauftragte verfügen häufig über fundierte Kenntnisse in spezifischen IT-Sicherheitsnormen und -anforderungen, wie beispielsweise TISAX für die Automobilindustrie, den branchenspezifischen Sicherheitsstandard (B3S) für das Gesundheitswesen oder den Digital Operational Resilience Act (DORA) für den Finanzsektor.Dadurch lassen sich Kosten einzusparen und ein angemessenes Sicherheitslevel aufrechterhalten.

In der nachfolgenden Liste finden Sie ISB-Anbietern, die sich auf die Bereitstellung externer Informationssicherheitsbeauftragte spezialisiert haben, die sie nach ihren eigenen Bedürfnissen filtern können.

## Sie haben Fragen zum Informations-sicherheitsbeauftragter ?

| Unternehmen Anzahl der ISBs Telefonnummer | Informationssicherheitsbeauftragte Attribute | Zertifizierung | Referenzen Zertifizierung Sonstiges | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Branchen | Fachexpertise | ISB Leistungen | Zusatzleistungen | Umsetzung ISMS | Verfügbarkeit | Tätigkeitsart | Bereich (Anbieter) | Größe des Anwenderunternehmens | Erfahrung | Unternehmenszertifikate | Personenzertifikate | ||
| [INFODAS Gesellschaft für Systementwicklung und Informationsverarbeitung mbH](https://it-sicherheit.de/user/infodas+/)6 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#0a6424786b7e62606f644a63646c656e6b79246e6f56)+49 160 92 45 97 23 | IT und Telekommunikation, Bildung, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Jurist, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Softwareentwicklung, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Externer Datenschutzbeauftragter, Unterstützung und Durchführung von externen Audits zur Informationssicherheit, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Tabellenbasiert, Managementsystem (eigenes), Managementsystem (Drittanbieter), Integriertes Managementsystem | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Weltweit | über 250 Mitarbeiter | Mehr als 5 Jahre | BSI IT-Grundschutz | [TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater), BSI IT-Grundschutz Auditor, Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG,[CCSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ccsp) | - |
| [intersoft consulting services AG](https://it-sicherheit.de/user/intersoft+consulting+services+ag/)15 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#177e633a7178657279647e7c577e79637265647871633a74787964627b637e79703973724b)0180 622 124 6 | Energie & Versorgung, IT und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Jurist, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Softwareentwicklung, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Externer Datenschutzbeauftragter, Unterstützung und Durchführung von externen Audits zur Informationssicherheit, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Tabellenbasiert, Managementsystem (Drittanbieter), Integriertes Managementsystem, ISO 9001 Konformität | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Privatwirtschaftlich, Weltweit | 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | ISO/IEC 27001, ISO/IEC 27701, BSI APT Responder | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater),[GCPN](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/gcpn), GPEN, ISO/IEC 27001 Practitioner, ISO/IEC 27001 Auditor, ISO/IEC 27001 Lead Auditor | - |
| [aDvens](https://it-sicherheit.de/user/advens/)3 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#3f4c5e535a4c125b5e5c577f5e5b495a514c115c505263)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection) | IT und Telekommunikation, Energie & Versorgung, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Hochschulabschluss: Ingenieur / Informatik, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Projektmanagement, Softwareentwicklung | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Unterstützung bei Sicherheitsvorfällen, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Vorbereitung auf Zertifizierungsaudits, Interim-Management (externer CISO, vertraglich definiert), Erstellung und Weiterentwicklung des Business-Continuity Managements, Kommunikation mit Behörden, BSI, BAFIN, etc. | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Privatwirtschaftlich, Nur Deutschland, Nur Europa | über 250 Mitarbeiter | Mehr als 10 Jahre | ISO/IEC 27001, BSI APT Responder | [CompTIA Security+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security),[TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CSSA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cssa),[CompTIA CASP+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/casp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[CompTIA CySA+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cysa),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp),[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp),[CompTIA PenTest+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security), ISO/IEC 27001 Practitioner, ISO/IEC 27001 Lead Auditor, OSEP | - | |
| [DextraData GmbH](https://it-sicherheit.de/user/dextradata+gmbh/)2 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#fb95929894d5968e9e97979e89bb9f9e838f899a9f9a8f9ad5989496a7)+49 201 959750 | Gesundheit, Energie & Versorgung, IT und Telekommunikation, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Fachexperte: IT-Systeme und -Technologien, Fachexperte: Cloud (AWS, Azure, etc.), Softwareentwicklung, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Externer Datenschutzbeauftragter, Unterstützung und Durchführung von externen Audits zur Informationssicherheit | Managementsystem (eigenes), Managementsystem (Drittanbieter), Integriertes Managementsystem, ISO 9001 Konformität, Tabellenbasiert | ISB as-a-Service, Freiberuflich Stundenbasis, Projektbezogen | Privatwirtschaftlich, Öffentlich-rechtlich, Nur Deutschland | 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | - | - | ||
| [Act Digital](https://it-sicherheit.de/user/act+digital/)5 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#bdd7d6cfdcc8ced8fddcdec9d9d4dad4c9dcd193d8c8e1)+49 211 5456019-0 | Energie & Versorgung, IT und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: IT-Systeme und -Technologien, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Externer Datenschutzbeauftragter, Unterstützung und Durchführung von externen Audits zur Informationssicherheit, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Tabellenbasiert, Managementsystem (Drittanbieter), Integriertes Managementsystem, ISO 9001 Konformität | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Nur Deutschland | 50 bis 249 Mitarbeiter | Mehr als 5 Jahre | ISO/IEC 27001, TISAX | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker), Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG, ISO/IEC 27001 Practitioner, ISO/IEC 27001 Auditor, ISO/IEC 27001 Lead Auditor | - |
| [HiSolutions AG](https://it-sicherheit.de/user/hisolutions+ag/)40 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#167f787079567e7f65797a63627f7978653875797b4a)+49 30 533 289 0 | Energie & Versorgung, IT und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Softwareentwicklung, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Tabellenbasiert, Managementsystem (eigenes), Managementsystem (Drittanbieter), Integriertes Managementsystem, ISO 9001 Konformität | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Nur Deutschland, Nur Europa | 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | BSI IT-Grundschutz, ISO/IEC 27001 auf Basis IT-Grundschutz, TISAX, BSI APT Responder | - | ||
| [Bluvit GmbH](https://it-sicherheit.de/user/bluvit+gmbh/)10 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#6a190f181c03090f2a08061f1c031e440e0f36)056194026666 | IT und Telekommunikation, Energie & Versorgung, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: IT-Systeme und -Technologien | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Unterstützung und Durchführung von externen Audits zur Informationssicherheit, Externer Datenschutzbeauftragter, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Managementsystem (eigenes), Integriertes Managementsystem, Tabellenbasiert, Managementsystem (Drittanbieter) | Support 24/7 | Projektbezogen, ISB as-a-Service | Privatwirtschaftlich, Regional, Nur Europa, Nur Deutschland, Öffentlich-rechtlich | 10 bis 49 Mitarbeiter | Mehr als 10 Jahre | ISO/IEC 27001 | [CompTIA Security+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security),[TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh), ISO/IEC 27001 Lead Auditor, ISO/IEC 27001 Auditor, ISO/IEC 27001 Practitioner, ISO/IEC 27005 Risk Manager | - |
| [BlackMount](https://it-sicherheit.de/user/blackmount/)1 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#92fbfcf4fdd2f0fef3f1f9fffde7fce6bcf6f7ce)+49 800 5200-112 | IT und Telekommunikation | Fachexperte: IT-Systeme und -Technologien | Einführung, Nutzung und Weiterentwicklung eines ISMS, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Vorbereitung auf Zertifizierungsaudits, Interim-Management (externer CISO, vertraglich definiert) | Managementsystem (eigenes), ISO 9001 Konformität | Support 24/7 | ISB as-a-Service, Projektbezogen | Weltweit, Öffentlich-rechtlich, Privatwirtschaftlich | Mehr als 10 Jahre | - | - | |||
| [ConSecur GmbH](https://it-sicherheit.de/user/consecur+gmbh/)2 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#e78e898188a78488899482849295c98382bb)05931 92240 | Energie & Versorgung, Finanz- und Versicherungswesen, Transport und Verkehr, IT und Telekommunikation, Gesundheit, Öffentlich rechtlicher Bereich, Industrie und Produktion | Hochschulabschluss: Ingenieur / Informatik, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Unterstützung und Durchführung von externen Audits zur Informationssicherheit | Tabellenbasiert, Integriertes Managementsystem, Managementsystem (Drittanbieter) | Support Geschäftszeiten | Projektbezogen, Arbeitnehmerüberlassung, ISB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Nur Europa, Regional | über 250 Mitarbeiter | Mehr als 10 Jahre | ISO/IEC 27001 | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp), ISO/IEC 27001 Lead Auditor | - |
| [UIMC Dr. Voßbein GmbH & Co KG](https://it-sicherheit.de/user/uimc+dr.+vo%c3%9fbein+gmbh+und+co+kg/)< 5 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c9aaa6a7babca5bda8a7bdba89bca0a4aae7adac95)0202 / 946 7726 200 | Energie & Versorgung, Gesundheit, Transport und Verkehr, Industrie und Produktion, Bildung, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Jurist, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Tabellenbasiert, Managementsystem (eigenes), Managementsystem (Drittanbieter) | Support Geschäftszeiten | Projektbezogen, Freiberuflich Stundenbasis, ISB as-a-Service | Öffentlich-rechtlich, Privatwirtschaftlich, Regional, Nur Deutschland, Nur Europa | 50 bis 249 Mitarbeiter | Mehr als 10 Jahre | - | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp), BSI IT-Grundschutz Auditor, ISO/IEC 27001 Lead Auditor | - | |
| [@-yet GmbH](https://it-sicherheit.de/user/at-yet+gmbh/)4 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#3c55525a537c5d58581145594812585960)+49 2175 1655 0 | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: Cloud (AWS, Azure, etc.), Fachexperte: IT-Systeme und -Technologien, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Kommunikation mit Behörden, BSI, BAFIN, etc., Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Tabellenbasiert, Managementsystem (Drittanbieter), Integriertes Managementsystem | 7-21 Uhr 365 Tage | Projektbezogen | Privatwirtschaftlich, Weltweit | über 250 Mitarbeiter | Mehr als 10 Jahre | ISO/IEC 27001, BSI APT Responder | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), ISO/IEC 27001 Lead Auditor, ISO/IEC 27001 Auditor, ISO/IEC 27001 Practitioner,[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp), Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG | - | ||
| [AWARE7 GmbH](https://it-sicherheit.de/user/aware7+gmbh/)4 ISBs [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#395a55584b5879584e584b5c0e175d5c65)0209 8830 6764 | Energie & Versorgung, Gesundheit, Finanz- und Versicherungswesen, IT und Telekommunikation, Transport und Verkehr, Industrie und Produktion, Handel und E-Commerce, Öffentlich rechtlicher Bereich | Hochschulabschluss: Ingenieur / Informatik, Hochschulabschluss: Cyber-/IT-/ Informationssicherheit, Fachexperte: IT-Systeme und -Technologien, Projektmanagement | Einführung, Nutzung und Weiterentwicklung eines ISMS, Aufbau und Betrieb eines kontinuierlichen Risikomanagements, Erstellung und Weiterentwicklung von sicherheitsrelevanten Richtlinien, Erstellung und Weiterentwicklung eines Notfallkonzepts / Krisenmanagement, Beratung der Geschäftsleitung, IT-Abteilung und Nutzern, Schulungen und Sensibilisierung von Mitarbeitenden, Erstellung relevanter Dokumentation und Berichte, Unterstützung bei Sicherheitsvorfällen, Unterstützung bei branchenspezifischen Compliance-Anforderungen, Vorbereitung auf Zertifizierungsaudits, Erstellung und Weiterentwicklung des Business-Continuity Managements, Interim-Management (externer CISO, vertraglich definiert) | Unterstützung bei Umsetzung von Maßnahmen zur Informationssicherheit, Durchführung von Internen IS-Audits, Definition und Weiterentwicklung von KPIs, Unterstützung und Durchführung von externen Audits zur Informationssicherheit, Durchführung von Penetrationstests, Durchführung von Schwachstellenscans | Managementsystem (eigenes) | Support Geschäftszeiten | Projektbezogen, ISB as-a-Service | Nur Europa | 50 bis 249 Mitarbeiter | Mehr als 3 Jahre | ISO/IEC 27001 | [TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh) | - |

## Externe Informationssicherheitsbeauftragte verstehen und gezielt finden

Der Bereich „Der externe Informationssicherheitsbeauftragte" des Marktplatzes IT-Sicherheit erklärt die Rolle, Aufgaben und Auswahlkriterien eines externen Informationssicherheitsbeauftragten (ISB). Er richtet sich an Unternehmen, Behörden, KMU und regulierte Organisationen, die den >Aufbau, Betrieb und Nachweis von Informationssicherheit professionell unterstützen lassen möchten – etwa im Rahmen von ISO 27001, BSI IT-Grundschutz oder NIS2.

Ihr Nutzen

      Finden Sie heraus, wie ein **externer Informationssicherheitsbeauftragter**
      Ihre Organisation beim Aufbau, Betrieb und Nachweis von Informationssicherheit unterstützen
      kann – und welche Anbieter zu Ihren Anforderungen passen.


---

## Aufgaben eines Informationssicherheitsbeauftragten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/aufgaben-und-verantwortlichkeiten-eines-informationssicherheitsbeauftragten/

# Aufgaben und Verantwortlichkeiten eines Informationssicherheitsbeauftragten

**Aufgaben und Verantwortlichkeiten eines** **Informationssicherheitsbeauftragten**

Die Hauptaufgabe des ISB ist ganz sicher das ISMS, deshalb ist es auch der erste Punkt, auf den wir gleich genauer eingehen werden. Doch es ist ein Irrglaube, dass sich der Informationssicherheitsbeauftragte ausschließlich um das ISMS kümmert. Vielmehr erwarten ihn eine Vielzahl an Aufgaben und Verantwortlichkeiten, denen er gewachsen sein muss, um die Vertraulichkeit, Integrität und Verfügbarkeit sensibler Daten innerhalb des Unternehmens gewährleisten zu können. Schauen wir uns daher noch einmal an, welche Aufgaben in den Bereich des ISB fallen und was es damit genau auf sich hat.

### ISMS aufbauen und verwalten

Zu den Aufgaben eines Informationssicherheitsbeauftragten gehört es unter anderem ein sogenanntes Informationssicherheitsmanagementsystem (ISMS) aufzubauen und zu verwalten. Das muss nach gängigen Standards wie ISO/IEC 27001 geschehen. Mit einem Informationssicherheitsmanagementsystem (ISMS) ist ein systematischer Ansatz gemeint, der dazu dient, sensible Informationen zu verwahren und zu verwalten. Zum ISMS selbst gehören Richtlinien, Verfahren, technische Sicherheitsmaßnahmen sowie Sicherheitskonzepte. Das ISMS wird dabei kontinuierlich überwacht, ausgebaut und erweitert, nachdem es erst einmal realisiert wurde. Alles jeweils angepasst an die Bedürfnisse des entsprechenden Unternehmens. Der ISB ist in der Regel für das ISMS verantwortlich und prüft regelmäßig, ob es den aktuellen Sicherheitsanforderungen weiterhin gerecht werden kann.

### Entwicklung und Umsetzung einer Informationssicherheitsstrategie

Die verantwortungsvolle Entwicklung und Umsetzung einer Informationssicherheitsstrategie gehört ganz sicher mit den zu essenziellen Aufgaben eines Informationssicherheitsbeauftragten. Die Strategie sollte dabei maßgeblich und so umfangreich wie nur irgendwie möglich auf das jeweilige Unternehmen angepasst werden.

Mit einer ausgearbeiteten Sicherheitsstrategie schützt der ISB die Informationen im Unternehmen vor möglichen Bedrohungen, wie Cyberattacken. Außerdem stellt eine solche Strategie sicher, dass entsprechende Maßnahmen ergriffen werden, um die Sicherheitsrisiken zu minimieren. Dazu gehören sowohl technische als auch organisatorische Maßnahmen.

Die Entwicklung und Umsetzung der Informationssicherheitsstrategie ist dabei keine einmalige Aufgabe, sondern eine beständige. So muss und sollte eine derartige Strategie immer wieder den aktuellen Bedingungen angepasst werden, um der sich ständig verändernden Bedrohungslage gerecht werden zu können. Den Überblick zu bewahren und diese Themen im Blick zu behalten, ist die Aufgabe des Informationssicherheitsbeauftragten.

### Durchführung von Risikoanalysen und Bedrohungsbewertungen

Um die eben erwähnte Strategie zu optimieren und beständig zu verbessern, führt der Informationssicherheitsbeauftragte regelmäßige Analysen durch. Dabei geht es zum einen um konkrete Risikoanalysen, die aufzeigen sollen, wo aktuell noch potenzielle Gefahren schlummern. Zum anderen aber auch um die Bewertung akuter und somit bereits vorhandener Bedrohungen. Dabei bewertet er sowohl die Wahrscheinlichkeit als auch das Schadenspotenzial, welches von ihnen ausgeht.

Durch diese Analysen findet der ISB Schwachstellen in den IT-Systemen und der IT-Infrastruktur und kann daran arbeiten, diese Prozesse zu verbessern oder Sicherheitsrisiken zu eliminieren. Durch Maßnahmen der Risikominimierung arbeitet der ISB zudem unaufhörlich daran, die Sicherheit im Unternehmen aufrechtzuerhalten, zu verbessern sowie potenzielle Sicherheitsvorfälle zu vereiteln.

### Dokumentation und Berichterstattung

Die eben erwähnten Analysen und Bewertungen führen uns zu einem weiteren Punkt. Nämlich der ordnungsgemäßen Dokumentierung aller Sicherheitsmaßnahmen und eingeleiteten Strategien. Das ist mitunter besonders wichtig, weil der ISB das Bindeglied zwischen IT und Führungsebene darstellt. Der ISB berichtet direkt an die Geschäftsführung, die dadurch genaue Einblicke in Vorfälle, Abläufe und Maßnahmen erhalten kann.

Zu diesem Zweck dokumentiert der Informationssicherheitsbeauftragte nicht nur trocken die Vorkommnisse, sondern schreibt Berichte, die dann wiederum der Geschäftsführung übergeben werden können. Die Kommunikation der Sicherheitsvorfälle, Sicherheitsprobleme und Sicherheitsmaßnahmen sowie Strategien, ist ein wesentlicher Bestandteil der Arbeit des Informationssicherheitsbeauftragten.

### Schulung und Sensibilisierung der Mitarbeiter

Menschliches Versagen gilt als häufiger Grund für IT-Sicherheitsvorfälle. Oft ist es allein auf menschliches Versagen zurückzuführen, dass Cyberangriffe erfolgreich verlaufen oder zumindest weiter kommen, als es hätte sein müssen, wenn sofort kühl und geordnet reagiert worden wäre. Das betrifft auch die Informationssicherheit und deshalb schult der ISB die Mitarbeiter im Unternehmen, um mehr Sensibilität in Bezug auf die Informationssicherheit zu gewährleisten.

Gerade das Thema der Informationssicherheit ist eines, welches zu vielen Mitarbeitern bislang noch nicht vorgedrungen ist. Dabei ist ein Bewusstsein für selbige absolut notwendig, um sicherzustellen, dass Informationen korrekt gespeichert und weiterverbreitet werden. Aufklärung und sogenannte Security Awareness, also das Sicherheitsbewusstsein jedes einzelnen Mitarbeiters, spielen dabei eine entscheidende Rolle, um bösartige Angriffe zu vereiteln.

Der ISB schult die Mitarbeiter daher regelmäßig (oder beauftragt solche Schulungen) im Bereich der IT-Sicherheit und klärt somit auch über gängige Angriffsarten auf. Er erläutert und zeigt Phishing-Angriffe oder führt Phishing-Simulationen gemeinsam mit weiteren Experten durch, bespricht den sicheren Umgang mit Passwörtern und legt fest, wie IT-Systeme im Unternehmen sicher genutzt werden sollten. Kommunikation ist hier wieder das Schlüsselwort, um die Mitarbeiter entsprechend weiterzubilden und zu sensibilisieren.

### Zusammenarbeit mit der IT-Abteilung

Wie nun bereits klar geworden sein sollte, steckt der Informationssicherheitsbeauftragte tief innerhalb der IT-Infrastrukturen fest und kennt sich bestmöglich mit ebendiesen aus. Zu diesem Zweck arbeitet der ISB besonders eng mit der IT-Abteilung zusammen. Gemeinsam werden Sicherheitsstrategien besprochen, ausgeweitet oder verfeinert.

Auch bei der Implementierung weiterer Maßnahmen, vor allem, was den technischen Ablauf betrifft, ist der ISB auf die IT-Abteilung angewiesen. Umgekehrt natürlich ebenfalls, denn ISB und IT entwickeln viele der Richtlinien und Sicherheitsvorkehrungen gemeinsam. Nur so kann sichergestellt werden, dass alles an die vorhandenen IT-Systeme angepasst ist.

### Sicherheitsvorfälle und Notfallmanagement

Zu den Aufgaben des Informationssicherheitsbeauftragten gehört es auch, auf entsprechende Sicherheitsvorfälle schnell und zielgenau zu reagieren. Durch eine schnelle Identifizierung des Vorfalls, einer darauf folgenden Analyse und einer Betrachtung der Ursachen, lassen sich schnelle und durchdachte Gegenmaßnahmen einleiten, die weiteren Schaden stark eindämmen oder den Angriff sogar sabotieren können.

Damit es nicht erneut zu Angriffen kommt, kümmert sich der ISB jedoch nicht nur um das zügige Notfallmanagement, sondern auch um die Nachbearbeitung. In der Aufarbeitung des Sicherheitsvorfalls analysiert dieser daher noch einmal, *wie* und *warum* es dazu kam, um selbiges in Zukunft entsprechend verhindern zu können.

### Externe Audits und Compliance-Prüfungen

Damit Unternehmen nachweisen können, dass sie entsprechende Sicherheitsbestrebungen haben und Sicherheitsanforderungen maßgeblich erfüllen, sind sogenannte Audits und Compliance-Prüfungen notwendig. Das sind im Grunde einfach externe Prüfungen von Testern, die dann offiziell verkünden, dass alle Sicherheitsstandards etc. korrekt erfüllt werden.

Der ISB hat hier ebenfalls eine tragende Rolle inne. Er ist nämlich dafür verantwortlich, das Unternehmen auf die entsprechenden Prüfungen vorzubereiten und Maßnahmen zu ergreifen, damit die Audits erfolgreich bestanden werden. Im Prozess des Audits ist er zudem Ansprechpartner für die Auditoren und stellt somit auch alle gewünschten und erforderlichen Informationen zur Verfügung.

Damit der erfolgreiche Audit gewährleistet werden kann, führt der ISB in der Regel bereits vorab interne Audits und Prüfungen durch. Somit stellt er sicher, dass beim Audit selbst dann alles ordnungsgemäß funktioniert und den entsprechenden Anforderungen entspricht. Er bereitet das Unternehmen somit auf den externen Audit vor und ist dafür verantwortlich, dass der Audit erfolgreich verläuft und wie vorab gewünscht bestmöglich bestanden wird.

die aufgetretenen Probleme zu vermeiden.


---

## Berichtspflichten eines Informationssicherheitsbeauftragten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/berichtspflichten-und-weitere-regelmaessige-taetigkeiten-eines-isb/

# Berichtspflichten und weitere regelmäßige Tätigkeiten eines ISB

**Berichtspflichten und weitere regelmäßige Tätigkeiten eines ISB**

Um die IT-Sicherheit in einem Unternehmen dauerhaft gewährleisten zu können, hat auch der ISB bestimmte Pflichten inne. Die Einhaltung der Berichtspflichten und die Durchführung weiterer regelmäßiger Tätigkeiten, um potenzielle Risiken frühzeitig zu erkennen und geeignete Gegenmaßnahmen ergreifen zu können, sind also ein essenzieller Bestandteil seines Jobs. Was genau hier zu tun ist und welche Arten von Berichten eine zentrale Bedeutung haben, darum geht es in diesem Abschnitt unseres Ratgebers zum Informationssicherheitsbeauftragten.

### Erstellung von Sicherheitsberichten

Eine wichtige Kernaufgabe des Informationssicherheitsbeauftragten ist es, in regelmäßigen Abständen Berichte anzufertigen, die den Zustand der Informationssicherheit im Unternehmen entsprechend gründlich darlegen. Weil die Berichte primär für Stakeholder, also die Geschäftsführung und den Vorstand, gedacht sind, müssen sie klare Übersichten liefern und aufzeigen, wo derzeit noch Probleme oder Schwierigkeiten bestehen.

So enthalten die entsprechenden Berichte unter anderem Informationen zu den identifizierten Schwachstellen, durchgeführten Sicherheitsmaßnahmen, neu aufgetauchten oder weiterhin bestehenden Risiken sowie eine allgemeine Auflistung der Auffälligkeiten und Vorfälle. Enthalten sind zum Ende meist auch weitere Empfehlungen, die zeitnah umgesetzt werden sollen.

Je nach Branche gibt es auch Vorgaben oder Pflichten in Bezug auf die Berichte, die eingehalten werden müssen. Fordert eine offizielle Stelle also einen entsprechenden Bericht an, fällt auch das in den Aufgabenbereich des Informationssicherheitsbeauftragten.

### Regelmäßige Sicherheitsüberprüfungen

Um bestehende Sicherheitsmaßnahmen zu prüfen und deren Aktualität zu erfassen, führt ein ISB regelmäßige Sicherheitsprüfungen durch. Dies geschieht meist in Zusammenarbeit mit den anderen Abteilungen, sodass umfassende Sicherheitsaudits oder Penetrationstests zur Schwachstellenanalyse möglich sind. Beachten Sie hierzu auch unseren Ratgeber zum Thema Penetrationstests und Penetrationstester, in dem wir Ihnen diese Aspekte der IT-Sicherheit noch wesentlich genauer erklären.

Dennoch gehört es auch zu den Aufgaben des Informationssicherheitsbeauftragten, entsprechende Prüfungen durchzuführen. Sowohl was die technische Basis angeht (Firewalls, Zugangsbeschränkungen, Antiviren-Software etc.) als auch die Prüfung dessen, dass alle Sicherheitsrichtlinien von den Mitarbeitern gewissenhaft befolgt und somit eingehalten werden.

Nur durch solche Prüfungen der aktuellen Sicherheitsmaßnahmen ist es überhaupt möglich, Schwachstellen im Unternehmen frühzeitig zu erkennen und zu schließen. Auch das ist eine Aufgabe des ISB, der stets die ganzheitliche Informationssicherheit im Blick behalten sollte und nicht nur einzelne Aspekte.

### Berichterstattung an die Geschäftsleitung

Wie schon mehrfach erwähnt, ist der Informationssicherheitsbeauftragte immer auch eine direkte Schnittstelle zur Geschäftsleitung. Dies kann gar nicht oft genug betont werden, denn es ist ein wesentlicher Aspekt der Aufgaben, die ein ISB innehat. Er berichtet direkt an die Stakeholder und kann so nicht nur zeitnah und möglichst ohne Verzögerung auf Probleme hinweisen, sondern auch gleich Mittel und Wege finden, um sofortige Maßnahmen bei akuten Bedrohungen einzuleiten. Die flache Hierarchie und der direkte Draht geben ihm die notwendigen Kompetenzen, um in diesem Bereich handlungsfähig zu sein und auch jederzeit zu bleiben.


---

## Bestellung eines Informationssicherheitsbeauftragten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/bestellung-eines-informationssicherheitsbeauftragten/

# Bestellung eines Informationssicherheitsbeauftragten

**Bestellung eines Informationssicherheitsbeauftragten**

Die zunehmende Anzahl von Cyberangriffen macht Unternehmen mehr und mehr zu schaffen. Neue Technologien wie künstliche Intelligenz und Chatbots verunsichern alle Beteiligten im Hinblick auf den Datenschutz und die IT-Sicherheit. Digitalisierung schafft auf diese Weise auch viel Raum für neue Probleme. Die Rolle des Informationssicherheitsbeauftragten gewinnt in diesem Kontext zudem mehr und mehr an Bedeutung und selbst kleine Unternehmen, die bislang vieles intern lösten, kommen nicht mehr ohne einen **externen Informationssicherheitsbeauftragten** aus.

Wann auch Sie auf einen Informationssicherheitsbeauftragten setzen sollten, wie Sie diesen bestellen und worauf es bei all dem wirklich ankommt, verrät Ihnen der nun folgende Abschnitt unseres Ratgebers zum ISB. Hier geben wir Ihnen alle Informationen an die Hand, die Sie benötigen, wenn Sie einen ISB für Ihr Unternehmen verpflichten möchten.

### Wann muss ein Informationssicherheitsbeauftragter bestellt werden?

Eine generelle Pflicht gibt es in diesem Sinne gar nicht. Zumindest nicht in Deutschland. Es sind eher andere Bereiche, die den Einsatz eines Informationssicherheitsbeauftragten zur Pflicht werden lassen. Arbeit im Bereich der kritischen Infrastruktur zum Beispiel oder auch die Datenschutz-Grundverordnung (DSGVO), bei dem der Datenschutzbeauftragte (DSB) fast identische Aufgaben wie der ISB übernimmt.

Oft werden DSB und ISB daher auch zusammengelegt und gelten als ein Aufgabenbereich. Grundsätzlich gibt es zudem einige Vorgaben, die Maßnahmen zur Gewährleistung der IT-Sicherheit vorschreiben, wozu dann unter anderem auch der ISB gehören kann. Der Datenschutzbeauftragte, Informationssicherheitsbeauftragte und IT-Sicherheitsbeauftragte bilden also ein Team oder bestehen, speziell bei kleinen Unternehmen, auch gerne mal aus einer und derselben Person.

Am Ende geht es oft darum, wie groß das jeweilige Unternehmen und wie sensibel die Natur der dort verarbeiteten Daten ist. Auch die Branche spielt hier natürlich eine entscheidende Rolle. Wer also systematisch mit heiklen Daten arbeitet, tut gut daran, einen entsprechenden ISB zu beauftragen oder die Stelle sogar inhouse zu besetzen. Wobei letzteres nicht immer Sinn ergibt. Oft ist ein externer ISB die deutlich bessere Wahl für ein Unternehmen.

Die grundsätzliche Pflicht, einen ISB zu bestellen, gibt es in Deutschland aber gar nicht. Wohl aber ist es ratsam, sich hier proaktiv zu zeigen. Unter anderem, weil Maßnahmen zur Gewährleistung der IT-Sicherheit eben vorgeschrieben werden können. Außerdem sollte jedes Unternehmen immer daran bestrebt sein, die Informationssicherheit aufrechtzuerhalten und Risiken bestmöglich zu minimieren. Gerade dann, wenn es viele geschäftskritische oder vertrauliche Informationen behandelt.

### Wie wählt man den richtigen Informationssicherheitsbeauftragten aus?

Einen geeigneten Informationssicherheitsbeauftragten für das Unternehmen zu ernennen, beeinflusst sicherheitsrelevante Bereiche und sollte daher nicht blauäugig oder vorschnell entschieden werden. Schauen wir uns daher im Folgenden ein paar der Punkte an, die bei der Auswahl des richtigen Informationssicherheitsbeauftragten eine tragende Rolle spielen und demnach besonders viel Relevanz besitzen.

**Erfahrung:** Ein ISB sollte über jede Menge theoretisches Fachwissen verfügen, denn die Praxis tritt nur sehr selten ein. Theoretisches Wissen ist also wichtig, aber Erfahrung ist von noch größerem Vorteil. Einer der Gründe dafür, warum ein externer ISB so wertvoll zu sein scheint, ist der, dass er Einblick in viele unterschiedliche Branchen besitzt, die in ganz unterschiedlichen Kategorien liegen. Alle mit verschiedenen Mentalitäten und Strategien in Bezug auf die Informationssicherheit. Der Erfahrungsschatz eines externen ISB ist also wesentlich größer als der eines internen, der vorwiegend die eigene Firma kennt, mit neuartigen Problemen dann aber gerne mal überfordert zu sein scheint. Die Erfahrung ist es, die beim ISB den Unterschied macht.

**Fachliche Qualifikationen:** Der ISB muss ein IT-Sicherheitsexperte sein, der sich im objektiven Risikomanagement und dem Ausarbeiten passender Sicherheitsstrategien auskennt. Die oben bereits erwähnten Zertifizierungen (ISO 27001, CISSP oder CISM) zeigen dem Unternehmen zudem von Anfang an klar und deutlich an, über welche Qualifikationen der ISB genau verfügt. Das ist einer Gründe für die Wichtigkeit dieser Zertifikate. Ohne viel Recherche ist somit sofort klar, dass ein ISB allen eventuell eintretenden Herausforderungen gewachsen ist, wenn er das entsprechende Zertifikat für diesen Bereich besitzt.

**Kommunikationsfähigkeit:** Ein ISB muss immer wieder hochkomplexe und sicherheitsrelevante Themen möglichst einfach kommunizieren und entsprechend vermitteln. Mitarbeiter sollte dabei verstehen, worum es geht. IT-Abteilungen müssen nach Anweisung vom ISB entsprechende Maßnahmen umsetzen und die Führungsebene erwartet einen umfangreichen und zugleich verständlichen Bericht und hat eventuelle Nachfragen, die der ISB beantworten muss. Bei all dem spielt die Kommunikationsfähigkeit somit eine entscheidende Rolle und ist nicht zu unterschätzen. Ein wenig kommunikativer ISB kann unternehmensweit große Probleme und viel Frust verursachen.

**Unternehmenskultur:** Der ISB kann eine beratende oder auch direkt operativ involvierte Position sein. Das hängt vom jeweiligen Unternehmen ab. Achten Sie darauf, dass der ISB zu Ihrer Unternehmenskultur passt. Er muss sich in bereits Bestehendes einfügen und die Strukturen entsprechend gut verstehen können. Das gelingt allerdings nur dann, wenn er ebenso zu Ihnen passt, wie Sie als Unternehmen zu ihm und seinen Vorstellungen.

**Verfügbarkeit: **Handelt es sich um einen externen ISB müssen Sie vorab sicherstellen, dass die notwendigen Kapazitäten vorhanden sind. Es bringt Ihnen nicht viel, einen ISB zu beauftragen, der dann nicht verfügbar ist oder im Ernstfall keine Kapazitäten mehr besitzt, um Ihnen zur Seite zu stehen. Klären Sie also vorab, zumindest wenn es sich um einen externen ISB handelt, wie umfangreich die Zusammenarbeit ausfällt und wie es bei einem IT-Notfall oder einem anderen Sicherheitsvorfall ablaufen soll. Nur wenn dieser Ihre eigenen Anforderungen an den zeitlichen Einsatz erfüllen kann, kommt er überhaupt als ISB für Ihr Unternehmen infrage.

**Budget:** Zu guter Letzt geht es natürlich auch noch um das liebe Geld. Einen internen ISB müssen Sie regelmäßig weiterbilden, zu Schulungen schicken und eventuell auch in die entsprechenden Zertifizierungen investieren. Neben seinem Grundgehalt und allen weiteren Ausgaben, versteht sich. Der externe ISB verfügt meist bereits über all das, bildet sich selbstständig fort und hat Einblick in viele Unternehmen und infolgedessen eine Menge Erfahrung. Das kostet auf lange Sicht mehr, ist bei geringem Bedarf jedoch deutlich kostengünstiger und vor allem flexibler.

### Beauftragung und Vertragsgestaltung eines ISB

Ob ein Unternehmen tatsächlich einen Informationssicherheitsbeauftragten benötigt oder nicht, hängt von vielen unterschiedlichen Faktoren ab. Auch der Prozess einer konkreten Beauftragung und der jeweiligen Vertragsgestaltung hat eine Menge Individualität inne. Dennoch möchten wir versuchen, die typischen Prozesse der Benennung eines ISB durch ein Unternehmen entsprechend aufzuzeigen und zu erläutern. Ein paar Punkte fallen uns da nämlich durchaus ein, die von besonderer Bedeutung sind.

**Bedarfsanalyse: **Zunächst gilt es, die tatsächlichen Risiken im eigenen Unternehmen zu erforschen. Wie hoch ist das Risiko, wirklich angegriffen zu werden? Wie wird die Informationssicherheit zurzeit gehandhabt? Vor allem geht es aber auch darum, herauszufinden, wie geheim oder sensibel die gespeicherten Informationen überhaupt sind. Wie viele davon gibt es im Unternehmen? Daraus ergibt sich dann die Bedarfsanalyse, die aufzeigt, ob ein interner ISB notwendig ist oder ob ein externer ISB eine sinnvollere und flexiblere Wahl sein könnte.

**Anforderungsprofil:** Nun, da der eigene Bedarf auf Basis der Bedarfsanalyse hinreichend bekannt ist, kann ein Anforderungsprofil erstellt werden. Welche Qualifikationen sollte der ISB bereits besitzen, welche Berufserfahrung benötigt er und soll er im eigenen Unternehmen eher beratend zur Seite stehen oder ganz aktiv dafür sorgen, dass die Informationssicherheit aufrechterhalten werden kann? Auch hier zeigt sich wieder schnell, ob der eigene Anspruch eher in Richtung interner oder externer ISB geht.

**Auswahlverfahren: **Wie umfangreich das Auswahlverfahren wird, bleibt Ihnen überlassen. Sie können Ausschreibungen veröffentlichen, Bewerber einladen oder aber verschiedene externe Informationssicherheitsbeauftragte kontaktieren und nach einem Angebot fragen. Auf diese Weise wird der Kreis der infrage kommenden Personen zunehmend kleiner und damit auch das Auswahlverfahren. Schlussendlich möchten Sie den für Ihr Unternehmen am besten geeignetsten ISB finden und verpflichten.

**Vertragsgestaltung:** Speziell bei einem externen ISB sollte der Vertrag detailliert ausgearbeitet werden. Unter anderem muss dort sehr genau festgelegt werden, was die anfallenden Aufgaben sind, welche Verantwortlichkeiten bestehen, welche Berichtspflichten auferlegt sind und wie die Vergütung im Einzelfall geregelt wird. Klare Formulierungen verhindern dabei von vornherein Missverständnisse und Probleme bei Sicherheitsvorfällen oder aber auch Vertragsstrafen bei Verletzungen der im Vertrag beschriebenen Pflichten. Ein externer ISB macht nur das, was vertraglich festgelegt worden ist. Entsprechend wichtig ist es, möglichst genau auf die einzelnen Aufgaben einzugehen und diese möglichst detailliert zu erläutern.

**Einarbeitung:** Ganz gleich ob interner oder externer ISB, die Einarbeitung sollte mit viel Sorgfalt erfolgen. Um die anstehenden Aufgaben wirklich effektiv ausführen zu können, benötigt der ISB ein gutes Verständnis für die jeweiligen Prozesse und die verschiedenen Abläufe Ihres Unternehmens. All diese Dinge zu vermitteln und die Strukturen aufzuzeigen, ist ein wichtiger Teil der Einarbeitung eines ISB. Nur wenn er das Unternehmen und seine Arbeitsweise auch versteht, kann er für die entsprechende Informationssicherheit sorgen.

### Fachliche Anforderungen an den ISB

Genug also der Theorie. Widmen wir uns ein paar Fakten zum Informationssicherheitsbeauftragten. Welche Anforderungen sollte dieser erfüllen und benötigt er vielleicht sogar bestimmte Qualifikationen und spezielle Ausbildungen, um als ISB erfolgreich arbeiten zu können?

Was die fachlichen Anforderungen betrifft, ist es vorwiegend das Wissen, das entscheidend für die Arbeit eines ISB ist. Er muss über einen topaktuellen Kenntnisstand im Bereich der IT-Sicherheit verfügen und IT-Infrastrukturen, wie Server und Netzwerke, bestmöglich und vor allem auch bis in das kleinste Detail verstehen können.

Neben den rein technischen Anforderungen ist die Position des ISB auch mit viel organisatorischen Fähigkeiten verbunden. Risikomanagement gehört ebenso dazu, wie das Austüfteln passender Sicherheitsstrategien. Auch die rechtlichen Anforderungen an die IT-Sicherheit muss der ISB jederzeit im Blick behalten und wissen, welche Vorschriften für sein Unternehmen bestehen und welche neuerlichen Regelungen in Zukunft eingeführt werden könnten. Er muss, was das angeht, immer auf dem Laufenden sein und das auch aus eigenem Antrieb.

Fachwissen und der notwendige Überblick gehen hier also Hand in Hand. Ein guter Informationssicherheitsbeauftragter kennt sich nicht nur mit IT-Sicherheit, IT-Systemen und IT-Infrastrukturen bestmöglich aus, sondern weiß auch über alle bürokratischen Abläufe Bescheid. Außerdem bewahrt er selbst in Stresssituationen einen kühlen Kopf und arbeitet an strategisch sinnvollen Lösungen, statt halsbrecherische Aktionen durchzuführen.

Analytisches Denken ist ebenso von Vorteil, wie auch ein hoher Grad an Verantwortungsbewusstsein und ein starkes Durchsetzungsvermögen. Informationssicherheit ist oft mühsam und die Maßnahmen anstrengend, weshalb es am ISB liegt, diese entsprechend überzeugend im jeweiligen Unternehmen einzuführen. Dabei hilft auch eine gute Kommunikationsfähigkeit, um die unterschiedlichen Aspekte der Informationssicherheit an Mitarbeiter weiterzugeben und an die Chefs weiterleiten und berichten zu können.

### Zertifizierungen

Zertifikate bescheinigen dem ISB Kenntnisse in verschiedenen Bereichen der Informationstechnik. Dadurch können Unternehmen sichergehen, dass dieser über aktuelles Wissen in diesem Bereich verfügt. Je nach Aufgabenbereich des ISB und Branchen-Anforderungen des Unternehmens können unterschiedliche Zertifikate eine Rolle spielen. Dabei lassen sich die Zertifikate grob in drei Arten unterteilen:

- Cybersecurity Governance, Risk und Compliance (GRC) Zertifikate wie **TISP**(TeleTrust Information Security Professional),**CISSP**(Certified Information Systems Security Professional) oder**CISM**(Certified Information Security Manager) bescheinigen dem ISB ein Breites Wissensspektrum der Cybersicherheit und betonen gleichzeitig den Management-Aspekt, den sie bei der Übernahme der CISO Rolle im Unternehmen benötigen.
- Audit oder Beraterzertifikate im Bereich Informationssicherheits-Managementsysteme (ISMS) bescheinigen dem ISB speziell die Kompetenz über Aufbau und Aufrechterhaltung des ISMS. Dabei spielt die fortwährende Überprüfung des IST-Zustands der Informationssicherheit eine zentrale Rolle. Durch Zertifikate wie **CISA**(Certified Information Systems Auditor),**IT-Grundschutz-Berater**oder**ISO/IEC 27001 Auditor**wird sichergestellt, dass die ISB über die notwendigen Methoden zum Auditieren von ISMS verfügt.
- Branchenspezifische Zertifikate bescheinigen ISB darüber hinaus die Vertrautheit mit branchenspezifischen Anforderungen und Regularien. Sie adressieren spezifische Risiken wie die Integrität von Finanzdaten in Banken oder bei Zahlungsvorgängen, den sicheren Betrieb von medizinischen Geräten im Gesundheitssektor oder konzentrieren sich auf die Verlässlichkeit von Lieferketten (Supply-Chain) im Transport und der Logistik. Zertifikate wie **PCI-DSS Auditor**(Payment Card Industry Data Security Standard),**HCISPP**(HealthCare Information Security and Privacy Practitioner) oder**ISO 28000 Lead Implementer**(für Supply-Chain Security) zeigen an, dass der ISB auch auf dem aktuellen Stand der Spezifischen Compliance-Vorgaben ist.

Dabei sollte beachtet werden, dass nicht die Menge der Zertifikate, sondern ein stimmiges Kompetenzprofil des ISB für die Erfüllung seiner Aufgaben und Pflichten entscheidend ist.


---

## Branchenspezifische Anforderungen an den ISB

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/branchenspezifische-anforderungen-an-den-isb/

# Branchenspezifische Anforderungen an den ISB

**Branchenspezifische Anforderungen an den ISB**

Die Rolle des Informationssicherheitsbeauftragten (ISB) ist nicht klar definiert und kann, je nach Branche und Unternehmen, zum Teil stark variieren. So verschwimmen unter anderem die Positionen des ISB mit denen des IT-Sicherheitsbeauftragten oder dem DSB. Auch deshalb, weil in einigen Unternehmen ein einzelner Mitarbeiter oft viele dieser Aufgaben auf einmal übernehmen muss.

Zu den vertauschten Rollen kommt erschwerend hinzu, dass jede Branche ihre ganz eigenen Anforderungen kennt. Die Arbeit als Informationssicherheitsbeauftragter kann daher gänzlich unterschiedlich ausfallen, je nachdem, wer der konkrete Arbeitgeber ist. Im Gesundheitswesen herrschen somit logischerweise andere Anforderungen an einen ISB, als an einen Informationssicherheitsbeauftragten, der im öffentlichen Sektor arbeitet. Schauen wir uns diese Unterschiede daher einmal genauer an, um ein wenig mehr Verständnis für die verschiedenen Bereiche zu schaffen.

### Gesundheitswesen

im Gesundheitswesen spielen Datenschutz und Informationssicherheit nach der DSGVO und HIPAA eine tragende Rolle. Hier herrschen strenge Inspektionen, was sensible Daten betrifft. Der ISB muss hier daher gesondert auf die Datenschutz-Grundverordnung (DSGVO) in Europa und den Health Insurance Portability and Accountability Act (HIPAA) innerhalb der USA achten. Neben den Richtlinien gilt im Gesundheitswesen auch, dass medizinische Geräte, die sich im Netzwerk befinden, vor direktem Zugriff geschützt werden müssen. Auch das ist hier durchaus als herausfordernd zu betrachten. Vor allem dann, wenn es um physischen Zugriff geht, bei dem die Informationssicherheit mit der alltäglichen Nutzung der Geräte in Einklang gebracht werden muss.

### Finanzsektor

Im Finanzsektor ist das etwas anders. Hier spielen vorwiegend BaFin, PCI DSS und SOX eine Rolle für den ISB. Die BaFin (Bundesanstalt für Finanzdienstleistungsaufsicht) überwacht unter anderem bestehende Sicherheitsanforderungen und IT-Sicherheitsrichtlinien. Ihr Fokus liegt auf Risikomanagement und Notfallplanung. Wer mit Kreditkartendaten arbeitet, muss sich auch an den Payment Card Industry Data Security Standard (PCI DSS) halten und der Sarbanes-Oxley Act (SOX) regelt in den USA die Kontrollsysteme im Bereich von Finanzdaten.

### Kritische Infrastrukturen (KRITIS)

Kritische Infrastrukturen (KRITIS) und der öffentliche Sektor fallen bei uns primär unter den BSI-Grundschutz und die KRITIS-Verordnung. Der BSI-Grundschutz stellt Methoden für die IT-Sicherheit bereit. Die KRITIS-Verordnung hingegen setzt besondere Maßnahmen für Energieversorger, Telekommunikationsunternehmen oder Gesundheitsdienstleister fest. Diese müssen, eben weil sie zur kritischen Infrastruktur gehören, noch einmal gesonderte Sicherheitsvorgaben erfüllen.

### Industrie 4.0

Mit der Industrie 4.0 wird die Digitalisierung in Produktionsprozessen realisiert. Die stellt natürlich extreme Anforderungen an die Informationssicherheit, um Produktionsanlagen, die nun im Netzwerk verbunden sind, entsprechend umfangreich schützen zu können. Ein ISB im industriellen Sektor muss sich daher mit industriellen Steuerungssystemen (ICS) auskennen, eine hohe Verfügbarkeit gewährleisten sowie die Industrieanlagen vor Manipulation sichern. Ein spannender Job, der sich innerhalb der Branchen noch einmal stark von der Position in einem anderen Sektor unterscheidet.

### E-Commerce

Im klassischen E-Commerce wird der Informationssicherheitsbeauftragte vorrangig mit der Absicherung und sicheren Übertragung von Kundendaten betraut. Hier gibt es verschiedene Richtlinien in Bezug auf die DSGVO, also den Datenschutz, aber auch im Bereich der Finanzen, wenn mit Kreditkartendaten oder weiteren Dienstleistern, insbesondere in Bezug auf die Zahlung, zusammengearbeitet wird. Der ISB ist im E-Commerce unter anderem für sauberes Tracking bei gleichbleibender hoher Sicherheit der sensiblen Daten verantwortlich. Klassische Aufgaben eines ISB, die jedoch aufgrund strenger Vorgaben in Bezug auf den Datenschutz durchaus herausfordernd sein können.


---

## Herausforderungen und Trends in der Informationssicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/herausforderungen-und-trends-in-der-informationssicherheit/

# Herausforderungen und Trends in der Informationssicherheit

**Herausforderungen und Trends in der Informationssicherheit**

Die Informationssicherheit steht heute, mehr denn je, vor großen Herausforderungen, die durch den technologischen Fortschritt und die komplexen vernetzten Infrastrukturen hinzukommen. Cyberangriffe sind daher an der Tagesordnung und Ransomware, Phishing oder gezielter Datendiebstahl sind alles andere als eine Seltenheit. Hinzu kommen immer strengere Datenschutzanforderungen und auch allgemein immer mehr Daten, die Unternehmen speichern, verarbeiten und unter Umständen sogar an weitere Dienstleister übergeben müssen. Auch die Cloud darf dabei nicht unterschätzt werden, die für die Informationssicherheit eine weitere Bedrohung darstellt. Doch schauen wir uns all diese neuen Herausforderungen und Trends in der Informationssicherheit noch einmal genauer an und klären, wie ein ISB darauf reagieren kann und sollte.

### Wachsende Bedrohungen durch Cyberkriminalität

Die Digitalisierung, die inzwischen in nahezu alle Bereiche vorgedrungen ist, hat vieles maßgeblich und für immer verändert. Auch die Informationssicherheit ist davon betroffen. Denn durch die Digitalisierung wachsen digitale Risiken und akute Bedrohungen um ein Vielfaches an. Cyberangriffe werden damit zu einer alltäglichen Herausforderung. Ob das Phishing-Attacken sind, Ransomware-Angriffe oder ganz direkte Hacks, spielt dabei eher eine untergeordnete Rolle, denn sie sind nun einmal da.

Ein ISB muss über all diese Dinge bestmöglich Bescheid wissen, und zwar dauerhaft und stetig. Er muss auf einem aktuellen Stand sein, was die Sicherheitslage und die derzeit herrschenden Bedrohungen betrifft. Dafür muss er sich nicht nur beständig über ebendiese informieren und auch aus eigenem Interesse weiterbilden, sondern ebenso proaktive Maßnahmen in seinem Unternehmen umsetzen und oft die Initiative ergreifen, um Penetrationstests einzuleiten oder die Mitarbeiter auf ein entsprechendes Sicherheitsbewusstsein hin zu schulen und auf den Ernstfall vorzubereiten.

Auch vor Partnern oder Dienstleistern machen Angreifer zudem keinen Halt mehr, wie die Vergangenheit gezeigt hat. Supply-Chain-Attacken sind an der Tagesordnung und versuchen sich über Netzwerke und Systeme Dritter Zugang zu den gewünschten Daten des Unternehmens zu beschaffen. Die Cyberkriminalität nimmt dabei eher zu als ab und damit auch die Bedrohung im Bereich der Informationssicherheit. Ein ISB muss das nicht nur wissen, sondern auf all diese Veränderungen der Sicherheitslage auch bestmöglich und mit modernen Werkzeugen reagieren.

### Herausforderungen durch Remote-Arbeit

Die Covid-19-Pandemie hat sehr deutlich gezeigt, wie sich eine Situation von heute auf morgen verändern kann. Plötzlich durften die Menschen nicht mehr in ihr Büro, konnten wichtige Aufgaben nur noch remote ausführen und hatten beschränkten Zugriff zu den IT-Systemen und IT-Netzwerken ihres Arbeitgebers. Inzwischen sind Unternehmen auf diese sogenannte Remote-Arbeit deutlich besser eingestellt und umfangreich vorbereitet.

Doch Home Office und Co bringen wieder ganz neue Probleme, Schwierigkeiten und schlichtweg Herausforderungen mit sich. Vor allem, was die Informationssicherheit betrifft. Wenn plötzlich Mitarbeiter von außerhalb auf Unternehmensnetzwerke zugreifen dürfen oder schlichtweg müssen, um ihre Arbeit zu erledigen, wird das Home Office automatisch zum sicherheitssensiblen Bereich und der Zugriff auf die Endgeräte ist nur noch bedingt kontrollierbar. Diesen neu gewachsenen Herausforderungen muss sich ein ISB natürlich ebenso stellen und immer wieder herausfinden, wie die Informationssicherheit dennoch auf höchstem Level erhalten werden kann.

Auch in solchen Umgebungen muss der ISB also durchgehend funktionieren und mitunter kreative neue Lösungen einführen. Sicherheitsvorgaben müssen erfüllt und Unternehmensrichtlinien zur Informationssicherheit, entsprechend den neuen Bedingungen, jeweils angepasst werden. All das ist Aufgabe des ISB, der sich immer auch mit Remote-Arbeit auseinandersetzen sollte und vor allem eben damit, wie dort die Informationssicherheit bestmöglich aufrechterhalten werden kann.

### Künstliche Intelligenz und maschinelles Lernen in der Cybersicherheit

Künstliche Intelligenz (KI/AI) und maschinelles Lernen (ML) sind zwei der wohl größten Trends unserer Zeit. Es sind zugleich die wohl bedeutendsten Veränderungen, die in naher Zukunft noch anstehen werden. Beides hat nämlich schon jetzt die Arbeitsweise in vielen Bereichen vollkommen verändert und das, obwohl wir uns gerade erst am Beginn dieses neuen KI-Zeitalters befinden. Da wird also noch eine Menge passieren.

In der Informationssicherheit wird KI bereits eingesetzt, um Bedrohungen und Schwachstellen frühzeitig zu erkennen. ML-Algorithmen können auf diese Weise Anomalien im IT-Netzwerk erkennen und den ISB darauf aufmerksam machen oder sogar selbst aktiv reagieren. Abweichungen fallen hier deutlich früher auf, speziell dann, wenn es um Insider-Bedrohungen geht, die für gewöhnlich besonders schwer zu entlarven sind. Hier spielen solche Automationen ihre Stärken dann in jeder Hinsicht aus. Ein Mensch würde die Muster entweder nicht erkennen oder könnte schlichtweg nicht so schnell reagieren wie die weitgehend automatisierten Systeme.

Auch die Incident Response kann durch KI nicht nur deutlich schneller ablaufen, sondern schon eingreifen, bevor der ISB selbst darüber informiert wird. Künstliche Intelligenz kann also schon jetzt verdächtige Netzwerkaktivitäten isolieren und auf erkannte Angriffe mit vorab geplanten Gegenmaßnahmen reagieren. KI-basierte Bedrohungserkennung wird, mit zunehmenden Fähigkeiten der künstlichen Intelligenz, sicherlich einen besonders hohen Stellenwert innerhalb der Informationssicherheit einnehmen.

Mit der Einführung von KI und ML innerhalb der Informationssicherheit wird der ISB vor weitere Herausforderungen gestellt. Vor allem, wenn es um die einfache Erklärbarkeit seiner Arbeit geht und getroffene Entscheidungen gerechtfertigt werden müssen, wird die sogenannte Explainable AI (XAI) eine große Rolle spielen. Hier muss nachvollziehbar werden, wie die künstliche Intelligenz agiert und reagiert hat und warum bestimmte Maßnahmen getroffen worden sind. Am Ende wird der Informationssicherheitsbeauftragte in der Verantwortung stehen, auch was den geregelten Einsatz von KI betrifft. Er muss die neuen Technologien also verstehen, konfigurieren und somit anleiten können.

### Cloud-Sicherheit und die Rolle des Informationssicherheitsbeauftragten

IT-Infrastrukturen verlagern sich bekanntlich immer mehr in Richtung der Cloud. Das bringt neue Herausforderungen für die Informationssicherheit mit sich, die vom Informationssicherheitsbeauftragten entsprechend berücksichtigt werden müssen. Hier bekommt der ISB weitere Aufgaben zugeteilt, die verschiedene Cloud-relevante Bereiche und somit angepasste Methoden umfassen.

Der ISB muss hier nicht nur Zugriffskontrollen einrichten und Sicherheitsvereinbarungen verhandeln, sondern auch für die Verschlüsselung der Daten während einer Übertragung sorgen. Bei den eingesetzten Verschlüsselungstechnologien kommt zudem ein weiteres Thema ins Spiel, nämlich das der Quantencomputer. Quantensichere Verschlüsselung heißt hier das Zauberwort, um auch vor dem zukünftigen Einsatz der überaus leistungsstarken Quantencomputer entsprechend abgesichert zu sein.

Durch die Cloud entstehen zudem weitere Probleme im Bereich des Datenschutzes. Hier spielt die Einhaltung der DSGVO eine zentrale Rolle, speziell dann, wenn der ISB im Unternehmen auch die Rolle des DSB übernimmt, also die des Datenschutzbeauftragten. Das ist oftmals der Fall, weshalb der ISB eine Art Alleskönner für die IT-Sicherheit darstellt. Auch dann, wenn es um Cloud-Angelegenheiten geht.

### Synergien und Konflikte zwischen Datenschutz Informationssicherheit

Datenschutz und Informationssicherheit gehen häufig Hand in Hand und sind dennoch grundverschieden. In manchen Unternehmen verschwimmen die Rollen des ISB und DSB miteinander und nicht selten übernimmt der ISB daher auch die Aufgaben des DSB. Die Informationssicherheit verfolgt grundlegend dennoch einen viel breiteren Ansatz als der Datenschutz und erfordert daher etwas mehr Aufmerksamkeit als ebendieser, der sich vorwiegend auf die DSGVO beschränkt.

Am Ende funktionieren Datenschutz und Informationssicherheit nur im Einklang miteinander. Problematisch wird es immer dann, wenn der ISB besonders viel speichern und analysieren möchte, während der DSB möglichst wenig Daten ansammeln will, weil das ja potenziell wieder ein Datenschutzproblem darstellt. Datensparsamkeit kämpft hier gegen die IT-Sicherheit, bei der es hilfreich ist, möglichst viele Daten zu analysieren und zu speichern. Gemeinsam mit dem Datenschutzbeauftragten muss der Informationssicherheitsbeauftragte daher passende Konzepte entwickeln.

### Zero-Trust-Sicherheitsmodell

Ein klarer Trend ist das Zero-Trust-Sicherheitsmodell. Das meint im Grunde nichts anderes, als dass pauschal niemandem im Unternehmen vertraut wird. Klassischerweise wird davon ausgegangen, dass im Unternehmensnetzwerk nur vertrauenswürdige Akteure aktiv sind. Beim Zero-Trust-Modell nicht. Hier wird niemand mehr einfach so als vertrauenswürdig eingestuft, er muss sich immer erst als vertrauenswürdig beweisen.

Der Informationssicherheitsbeauftragte implementiert hier mitunter verschiedene Mechanismen diesbezüglich. Netzwerksegmentierungen zum Beispiel oder eine minimale Vergabe von Rechten sowie eine Multi-Faktor-Authentifizierung (MFA). Da Zero Trust aber die gesamte Sicherheitsarchitektur betrifft, muss der ISB einen Umstieg oder etwaige Kontrollen gut mit der IT absprechen und besonders sauber implementieren lassen.

### Sicherheitsbewusstsein und Schulungen für Mitarbeiter

Ein großes Sicherheitsrisiko ist und bleibt dabei der Faktor Mensch. Dieser stellt die größte Herausforderung bezüglich der Informationssicherheit dar und sollte niemals unterschätzt werden. Oft sind es hier die einfachsten Dinge, die für große Schwachstellen und Sicherheitsprobleme sorgen. Wie zum Beispiel ein erfolgreicher Phishing-Angriff via E-Mail oder ein Deepfake mit gefälschten Identitäten. Letztere werden in Zeiten von künstlicher Intelligenz allerdings zunehmend authentischer und damit zwangsläufig auch immer gefährlicher werden. Hier ist besondere daher besondere Achtung geboten.

Der Informationssicherheitsbeauftragte führt zu diesem Zweck Trainings, Phishing-Simulationen und Schulungen durch, die alle Mitarbeiter auf derartige Situationen vorbereiten und ein Sicherheitsbewusstsein erzeugen. Jeder Einzelne muss wissen, was passieren kann und welche Auswirkungen so etwas nach sich zieht. Aufgabe des ISB ist es daher immer auch, dafür Sorge zu tragen, dass alle gelernten Aspekte im Unternehmensalltag auch entsprechend angewandt und beachtet werden.

### Widerstände im eigenen Unternehmen

Eine echte Herausforderung für den Informationssicherheitsbeauftragten kann es sein, die Mitarbeiter dahingehend zu bringen, überhaupt aktiv zuzuhören und Maßnahmen korrekt umzusetzen. IT-Sicherheit ist meist nämlich mit etwas mehr Aufwand, einem Umweg oder dem Einsatz einer neuen, bislang vielleicht fremden, Technologie verbunden. Nicht jeder Mitarbeiter im Unternehmen wird sich diesen Dingen fügen oder begeisternd mitziehen. Als ISB müssen Sie mit solchen Widerständen rechnen und sie entsprechend bewältigen.

Zusätzliche Passwortabfragen, komplizierte sichere Passwörter, weitere Authentifizierungsmethoden und beschränkte Rechte, können immer wieder ein Grund für hitzige Diskussionen sein. Hier zeigt sich dann auch, wie gut das Security Awareness Training gefruchtet hat. Mitarbeiter setzen all diese Dinge nur dann bereitwillig um, wenn sie verstanden haben, wie groß das Problem tatsächlich ist und, dass es am Ende auch auf jeden einzelnen im Unternehmen ankommt, wenn es um die Informationssicherheit geht.

### Fehlende Ressourcen und Budgetbeschränkungen

Fehlende Ressourcen und ein zu kleines Budget dürften für Informationssicherheitsbeauftragte auch nichts Neues sein. An Sicherheit wird und wurde schon immer gespart. Informationssicherheit kostet schließlich erst einmal viel Geld, bringt aber nur dann etwas, wenn es zu einem Sicherheitsvorfall oder Problem kommt. Passiert lange Zeit nichts, neigen Manager dazu, die gestellten Budgets zu kürzen oder zusätzliche Maßnahmen zu streichen und keine weiteren Mittel mehr freizugeben. Für die Aufgaben eines ISB kann das äußerst belastend sein.

### Tools und Methoden im Bereich der Informationssicherheit

Die Arbeit eines Informationssicherheitsbeauftragten befasst sich immer auch mit der möglichst lückenlosen Dokumentation der eingeleiteten Maßnahmen. Das ist sogar von entscheidender Bedeutung, denn diese ermöglicht einen Nachweis, beispielsweise bei Audits, Compliance-Prüfungen oder rechtlichen Schwierigkeiten. Durch die saubere Dokumentation bleibt alles jederzeit nachvollziehbar. Zu den verwendeten Tools gehören dann Dokumentenmanagement-Systeme (DMS), Ticket-Systeme und vieles mehr.

Das Thema ist aber zu speziell und individuell, um es hier in Gänze zu behandeln. Anders als beispielsweise bei dem Penetrationstester gibt es beim ISB oft relativ klare Vorgehensweisen, je nach Unternehmen und ISMS. Wir werden die eingesetzten Tools an dieser Stelle daher nicht genauer erläutern oder aufschlüsseln.

Wie ein ISB letztlich arbeitet, hat immer auch mit der Branche selbst zu tun, in der das jeweilige Unternehmen beheimatet ist. Genau darum soll es im nächsten Absatz gehen. Dort werden wir nämlich genau auf diese Eigenheiten und unterschiedlichen Anforderungen noch einmal eingehen.


---

## Informationssicherheitsbeauftragter: Rolle und Position

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/informationssicherheitsbeauftragter-rolle-position/

# Informationssicherheitsbeauftragter: Rolle und Position innerhalb des Unternehmens

**Informationssicherheitsbeauftragter: Rolle und Position**

Der Informationssicherheitsbeauftragte (ISB) hat in Unternehmen viele verschiedene Aufgaben, die zudem oft mit denen des Datenschutzbeauftragten oder denen des IT-Sicherheitsbeauftragten kollidieren oder sogar gänzlich zusammengeführt werden. All das macht eine Definition mitunter sehr schwierig und deshalb existieren auch eine Menge Mythen in Bezug auf den Informationssicherheitsbeauftragten.

In unserem Ratgeber möchten wir Sie nun umfassend darüber informieren, welche Aufgaben der ISB in einem Unternehmen tatsächlich übernimmt und wie es mit einem **externen Informationssicherheitsbeauftragten** bestellt ist. Denn auch hier stellt sich für die meisten Unternehmen zunächst einmal die Frage, ob sich ein interner ISB überhaupt lohnt oder ob der externe ISB nicht vielleicht mehr Sinn ergibt und somit die deutlich bessere Wahl ist. Die Vor- und Nachteile zwischen dem internen und externen Informationssicherheitsbeauftragten werden wir im Verlauf unseres Ratgebers daher noch einmal ausführlicher behandeln.

Beginnen möchten wir jedoch mit etwas anderem, nämlich mit einem Einblick in die Aufgaben und somit Arbeitsweisen des Informationssicherheitsbeauftragten. Für alle, die bislang noch nicht allzu viel über den ISB wussten und bisher auch nicht mit der Position in Kontakt gekommen sind, ist das der ideale Startpunkt, um das Ausmaß des ISB innerhalb eines Unternehmens besser verstehen zu können. Wer hingegen schon Bescheid weiß, kann diesen Teil natürlich auch überspringen und sich mehr zu den einzelnen Aspekten der jeweiligen Bereiche durchlesen.

## Was ist ein Informationssicherheitsbeauftragter?

Der Informationssicherheitsbeauftragte sorgt, der Name verrät es natürlich bereits, in erster Linie dafür, dass die Informationssicherheit in einem Unternehmen dauerhaft aufrechterhalten werden kann. Er ist somit die Schlüsselfigur, die jederzeit gewährleistet, dass die Informationssicherheit innerhalb einer Organisation bestehen bleibt.

In einem Unternehmen nimmt der Informationssicherheitsbeauftragte deshalb auch eine zentrale Rolle ein. Er kümmert sich um den Schutz von Informationen vor unberechtigtem Zugriff, Manipulation oder auch ganz konkret dem möglichen Verlust. Dafür entwickelt der ISB verschiedene IT-Sicherheitsstrategien, führt unternehmensweite Richtlinien ein und überwacht zudem den aktuellen Status; schaut also auch, ob neue Sicherheitsmaßnahmen entwickelt werden müssen oder bestehende bereits ausreichen oder erweitert werden können.

Außerdem ist er sehr häufig eine Art Schnittstelle zwischen der IT-Abteilung und der oberen Führungsebene sowie weiteren Abteilungen. Gerade in Bezug auf die Informationssicherheit ist es nämlich wichtig, dass das Thema von allen Abteilungen entsprechend verstanden und umgesetzt wird. Auch das ist Teil der Aufgabe, die ein Informationssicherheitsbeauftragter innehat. Er muss die Maßnahmen kommunizieren, überall verständlich erläutern und deren Bedeutung klar vermitteln, damit diese unternehmensweit umgesetzt und eingehalten werden können.

Die Rolle des Informationssicherheitsbeauftragten wird dabei häufig als ISB abgekürzt, was ein allseits bekannter Begriff innerhalb der Branche ist, der zudem fast ausschließlich verwendet wird. Meist ist daher, genau wie hier in unserem Ratgeber, nur von dem ISB die Rede, nicht aber vom Informationssicherheitsbeauftragten. Je nach Größe des Unternehmens kann es mitunter auch mehrere ISB geben, die dann jeweils für verschiedene Teilbereiche der Informationssicherheit verantwortlich sind.

## Warum ist ein Informationssicherheitsbeauftragter so wichtig?

Vor allem in den vergangenen Jahren haben Cyberangriffe eher zugenommen als abgenommen. Die hohe Anzahl der Attacken, gepaart mit immer trickreicheren Methoden der Angreifer, wie etwa Ransomware (gezielte Erpressung durch Verschlüsselung der IT-Systeme) und akuter Datendiebstahl, haben einen entsprechenden ISB für Unternehmen (auch für sehr kleine) inzwischen nahezu unverzichtbar werden lassen. Unter anderem deshalb, weil potenzielle Schutzmaßnahmen, ebenso wie aber auch gesetzliche Richtlinien, im Zuge der Digitalisierung oft noch bedeutend komplizierter und umfangreicher geworden sind. Bei all diesen Dingen den Überblick zu bewahren und sie gesetzeskonform umzusetzen, ist gar nicht so einfach.

Der Informationssicherheitsbeauftragte ist in modernen Unternehmen also unter anderem deshalb so wichtig, weil er den Überblick in all dem Wirrwarr behält. Er klärt die Stakeholder über potenzielle Risiken und aktuelle Bedrohungslagen auf, setzt Gegenmaßnahmen zielgerichtet um und stellt damit sicher, dass das Risiko, selbst Opfer solcher Cyberangriffe zu werden, möglichst gering ausfällt. Aber auch, dass im Falle eines Angriffs schon die notwendigen Gegenmaßnahmen geplant wurden und schnell eingeleitet werden können. Im Grunde kümmert sich der ISB um nahezu alle Sicherheitsprozesse im Unternehmen und kommuniziert diese zwischen den verschiedenen Verantwortlichen. Häufig ist er daher auch eher als ein Stratege und Vermittler zu betrachten, der die notwendigen Gespräche führt und dafür sorgt, dass Maßnahmen zeitnah wie vorgesehen umgesetzt werden.

Weil ein Verlust sensibler Geschäftsdaten nicht nur dem einzelnen Unternehmen schadet, sondern oft auch rechtliche Konsequenzen nach sich zieht sowie das Vertrauen der eigenen Kundschaft nachhaltig schädigt, gibt es den ISB, der sich um all diese Aspekte bereits von vornherein kümmert. Er schützt moderne, digital stark aufgestellte Unternehmen davor, dass kritische Daten abhandenkommen. Außerdem kümmert er sich um verschiedene Richtlinien und Gesetze, die mitunter sehr komplex ausfallen können und daher einen dedizierten Mitarbeiter verlangen, der all diese Dinge kontrolliert und dabei den notwendigen Überblick bewahrt. Genau dafür gibt es den Informationssicherheitsbeauftragten und genau deshalb ist er so überaus wichtig für moderne Unternehmen.

## Was sind die Unterschiede von ISB und CISO?

Einfach gesagt und ohne zu sehr in Details abzudriften, gibt es in großen Unternehmen beide Positionen. Der CISO (also der Chief Information Security Officer) ist so etwas wie der strategische Leiter, der den Überblick über das Informationssicherheitsmanagement behält und die Personal- und Budget Budget-Verantwortung birgt, während der ISB die Pläne dann praktisch umsetzt und im Unternehmen entsprechend etabliert. Gibt es den CISO nicht, wird oft der ISB zum Strategen, der die Aufgaben an die IT-Abteilungen weitergibt und konkret umsetzen lässt.

In großen Unternehmen behält der CISO somit die Informationssicherheit im gesamten Konzern im Blick, wählt Strategien und baut Maßnahmen weiter aus, die vom ISB dann praktisch umgesetzt werden. Der ISB arbeitet also viel direkter mit der IT-, Compliance- und Legal-Abteilung zusammen als der CISO.

Allerdings sind ISB und CISO oft nicht ganz klar definiert und häufig gibt es auch gar keinen CISO, weshalb der ISB dann alle Aufgaben auf einmal übernimmt. In großen Unternehmen sind die Bereiche allerdings klar voneinander getrennt, sodass gesagt werden kann, dass der CISO die Strategien bezüglich der Informationssicherheit betreut und der ISB selbige dann innerhalb der Abteilungen umsetzt.

Der ISB ist in erster Linie operativ tätig, kümmert sich um das Informationssicherheitsmanagementsystem (ISMS) und die Umsetzung entsprechender Maßnahmen. Der CISO hingegen hat eine leitende Rolle, entwickelt also eher Gesamtstrategien und neue Konzepte, die vom ISB dann umgesetzt werden müssen.

## Was sind die Unterschiede eines ISB und dem DSB?

Der Informationssicherheitsbeauftragte (ISB) kümmert sich um die Informationssicherheit, also den Schutz der IT-Infrastruktur und aller Daten im Unternehmen (auch die, die nicht digital sind). Der Datenschutzbeauftragte (DSB) hingegen konzentriert sich ganz und gar auf den Datenschutz und Richtlinien wie die DSGVO.

Allerdings überlappen beide Bereiche stark miteinander und so kommt es entweder zu einer regelmäßigen Zusammenarbeit oder dazu, dass es gar keinen Datenschutzbeauftragten gibt. Je nach Größe des Unternehmens kann es also sein, dass der Informationssicherheitsbeauftragte auch die Aufgaben des DSB übernimmt. Das geht aber nur bei kleineren Unternehmen, da diese ansonsten aus dem Ruder laufen und zu ausschweifend werden.

Prinzipiell kümmert sich der eine also um die Informationssicherheit und der andere um die Einhaltung des Datenschutzes und damit beispielsweise um personenbezogene Daten, die im Unternehmen verarbeitet werden. Je nach Umfang kann der Datenschutzbeauftragte viel zu tun haben, weil auch die Weiterverarbeitung der Daten mit Drittanbietern und Dienstleistern immer wieder geklärt sowie geprüft werden muss und Verstöße gegen die DSGVO mitunter unglaublich teuer sein können.

## Was sind die Unterschiede des ISB und des IT-Sicherheitsbeauftragten?

Die Unterschiede des ISB und des IT-Sicherheitsbeauftragten sind dann schon nicht mehr ganz so klar zu definieren. Das liegt auch daran, dass der Informationssicherheitsbeauftragte oft nahezu identische Aufgaben wie der IT-Sicherheitsbeauftragte besitzt. Häufig werden die Begriffe sogar synonym verwendet. Es handelt sich in vielen Unternehmen also um ein und dieselbe Stelle. Unterschiede aufzuzeigen, erscheint somit recht schwer.

Ein Unterschied wäre allerdings, dass der ISB viel breiter aufgestellt ist und sich im Kern nicht nur mit der IT-Sicherheit, sondern auch allen anderen Sicherheitsaspekten im Unternehmen befasst. Der IT-Sicherheitsbeauftragte hingegen kümmert sich ganz gezielt und durchgängig um die Sicherheit der IT-Infrastruktur, die Netzwerksicherheit etc. und somit um nichts, was darüber hinaus geht.

Während der ISB also auch alle nicht technischen Aufgaben übernimmt und unternehmensweit agiert, ist der IT-Sicherheitsbeauftragte ganz klar auf den Aufgabenbereich der IT-Systeme beschränkt. Doch wie eingangs schon erwähnt, stehen die Begriffe oft synonym füreinander, meinen also dasselbe, weil die Aufgaben, gerade bei kleineren Unternehmen, regelrecht verschwimmen und sich nur schwierig voneinander trennen lassen.

## Berichtslinie und organisatorische Einbindung des ISB

Der Informationssicherheitsbeauftragte berichtet direkt an die Geschäftsführung und andere wichtige Stakeholder im Unternehmen. Das ist ein bedeutender Aspekt der Aufgaben eines ISB, da er durch seine direkte Unterstellung der Führungsebene auch den notwendigen Einfluss besitzt, um etwaige Sicherheitsmaßnahmen zeitnah durchsetzen zu können. Außerdem bleibt er so unabhängig und untersteht nur der obersten Ebene, nicht aber einer Zwischenschicht, die potenziell gar kein Interesse daran hat, die Ideen und Vorkehrungen des Informationssicherheitsbeauftragten gewissenhaft umzusetzen.

Doch egal an wen der ISB schlussendlich berichtet, es ist und bleibt dabei von entscheidender Bedeutung, dass er währenddessen vollkommen unabhängig agieren kann. Die Stelle des ISB muss somit stets mit besonders viel Freiraum gestaltet werden, um etwaige Interessenkonflikte und Kämpfe innerhalb der Abteilungen von vornherein auszuschließen. Er sollte zudem, je nach Unternehmen, auch keine allzu großen operativen Verantwortlichkeiten zugeteilt bekommen und muss jederzeit uneingeschränkt im Interesse des Unternehmens handeln. Ohne Druck von außerhalb zu verspüren oder zu strikte Vorgaben zu erhalten.

## Zusammenarbeit mit anderen Abteilungen (z. B. IT- und Rechtsabteilung)

Wie schon mehrfach zwischen den Zeilen erwähnt, arbeitet ein Informationssicherheitsbeauftragter immer auch mit weiteren Abteilungen im Unternehmen zusammen. Ganz offenkundig ist das die IT-Abteilung, die viele seiner Maßnahmen umsetzen muss. Doch auch die Rechtsabteilung spielt eine tragende Rolle in der Zusammenarbeit, um gesetzliche Vorgaben zu erfüllen, dem Datenschutz Genüge zu tun sowie sich rechtlich entsprechend abzusichern.

Informationssicherheit ist schließlich kein nice to have, sondern in vielen Bereichen schlichtweg eine absolute Notwendigkeit. Sie entscheidet am Ende auch darüber, wie hoch bestimmte Strafen ausfallen, wenn es dann doch mal zu einem Sicherheitsvorfall kommt. Denn dann ist es bedeutsam, wie viel Mühe sich Unternehmen im Bereich der Informationssicherheit gegeben haben und wie viel Mitschuld es durch seine Nachlässigkeit eventuell tragen muss. Der ISB steht hier in der Verantwortung, die notwendigen Protokolle und Logs bereitzustellen, die darüber aufklären, welche Schritte unternommen wurden, um


---

## Interner vs. Externer Informationssicherheitsbeauftragte

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/informationssicherheitsbeauftragter-rolle-position/interner-vs-externer-informationssicherheitsbeauftragte/

# Interner vs. Externer Informationssicherheitsbeauftragte

**Interner vs. Externer Informationssicherheitsbeauftragte**

Der Informationssicherheitsbeauftragte kann entweder intern im eigenen Unternehmen ernannt werden oder auch als externer Berater und Dienstleister zur Seite stehen. Es gibt inzwischen unzählige Anbieter, die Unternehmen einen **externen ISB** als Service bereitstellen und den Einsatz eines solchen somit deutlich einfacher werden lassen.

Sowohl der interne als auch der externe Informationssicherheitsbeauftragte besitzt dabei gewisse Vor- aber natürlich ebenso ein paar Nachteile. Um diese Vor- und Nachteile soll es im Folgenden nun noch einmal genauer gehen. Schließlich beeinflussen Sie maßgeblich die Entscheidung, ob ein interner oder externer ISB im Unternehmen ernannt wird. Was davon ist besser und was ergibt in Ihrem Fall vielleicht mehr Sinn? Genau das möchten wir gemeinsam mit Ihnen herausfinden, indem wir Ihnen hier alles Wissenswerte zu den beiden Modellen des ISB erläutern werden.

### Hauptunterschiede eines internen und externen ISB

Während der interne ISB direkt im Unternehmen angestellt ist, die Strukturen und Prozesse also bestmöglich kennt und jederzeit erreichbar ist, sieht die Sache bei einem externen ISB natürlich schon ganz anders aus. Der externe ISB agiert weitestgehend unabhängig, verfügt dafür aber über ein hohes Maß an Fachwissen, ist dabei jedoch weniger in die internen Abläufe eines Unternehmens eingeweiht als ein interner ISB. Das kann Vor- und Nachteil zugleich sein.

Der interne ISB besitzt allgemein also mehr Vertrauen im Unternehmen, ist hinlänglich bekannt und jederzeit sofort erreichbar. Seine Loyalität und sein Engagement sollten besonders groß sein, denn er ist fest angestellt und hat tagtäglich mit den Mitarbeitern und der Führungsebene zu tun. Während der externe ISB häufig über viel Erfahrung aus verschiedenen Bereichen verfügt und flexibel eingesetzt werden kann. Somit sprengt dieser auch keine Budgets, sondern lässt sich agil einbinden, wann immer Bedarf besteht.

Doch schauen wir uns die Vor- und Nachteile des internen und auch des externen Informationssicherheitsbeauftragten noch einmal genauer an. Stellen wir sie doch einfach einmal gegenüber, um herauszufinden, wo die Stärken und Schwächen der jeweiligen Arbeitsweisen zu finden sind. Denn beides kann, je nach Unternehmensart und Unternehmensgröße, durchaus Sinn ergeben. Pauschal zu sagen, dass der externe ISB besser oder schlechter als der interne ISB ist, wäre demnach ein Trugschluss.

### Vorteile und Nachteile eines INTERNEN Informationssicherheitsbeauftragten

- Durch direkteren Zugang zum Unternehmen selbst und vertraulichen Informationen ist der interne ISB besser darin, sehr spezifische und zum Unternehmen passende Strategien zu entwickeln. Er kennt das Unternehmen und ist Teil der Firmenkultur.
- Langfristig ergibt ein interner Informationssicherheitsbeauftragter daher häufig eine Menge Sinn, da sich dieser uneingeschränkt auf das jeweilige Unternehmen und seine Anforderungen konzentrieren kann.
- Ein interner ISB kennt die Unternehmenskultur besonders gut und weiß daher auch, wo es potenzielle Schwachstellen oder Probleme geben könnte und worauf er gesondert achten muss. Auch das ist ein klarer Vorteil.
- Durch die tiefe Integration und das hohe Verständnis kann der interne ISB die Geschäftsführung sehr genau auf dem Laufenden halten und kurzfristig Maßnahmen umsetzen oder Probleme kommunizieren, die sonst erst eine Rücksprache mit dem externen ISB verlangen würden.
- Potenziell fehlt dem internen ISB allerdings oft die Sicht von Außen oder die breitere Perspektive auf das große Ganze, weshalb eine Art Betriebsblindheit herrschen kann. Seine Kenntnis des Unternehmens wird dann zum Nachteil, da er nicht mehr objektiv genug agiert oder sich gegenüber Führungskräften und Mitarbeitern verpflichtet fühlt.
- Ein interner ISB muss dauerhaft weitergebildet und geschult werden, um stets auf dem neuesten Stand der Dinge zu sein. Das kostet mitunter viel Geld und ist eine entsprechend größere Investition, als es bei einem externen ISB der Fall wäre, der sich dieses Wissen selbstständig aneignet. Die Fixkosten sind natürlich ebenfalls deutlich höher.

### Vorteile und Nachteile eines EXTERNEN Informationssicherheitsbeauftragten

- Der **externe Informationssicherheitsbeauftragte**hat meist besonders viel Erfahrung, da er dauerhaft in vielen verschiedenen Unternehmen arbeitet und entsprechend stark involviert ist. Somit kennt er mehr als nur einen Bereich, hat mit unzähligen Problemen zu tun und kann das Wissen aus seiner Arbeit mit allen Unternehmen gleichermaßen teilen.
- Dem externen ISB fehlen im Akutfall oft Informationen, die er sich im Unternehmen dann erst einmal beschaffen muss, was bei einem internen ISB nicht der Fall wäre. Dieser hätte sofort Zugriff und auch das Wissen darüber, was im Unternehmen vor sich geht, wäre bereits vorhanden. Der externe ISB hingegen ist weniger stark involviert und hat dadurch dann auch weniger Verständnis für die Unternehmenspolitik und die Reaktionen einzelner Mitarbeiter.
- Die Kosten für einen externen ISB lassen sich wesentlich besser einplanen und es handelt sich nicht um eine Festanstellung, weshalb der Wechsel entsprechend leicht fällt. Meist arbeitet ein externer ISB entweder projekt- oder zeitbasiert im jeweiligen Unternehmen. Das macht die Zusammenarbeit unglaublich flexibel.
- Das Engagement eines externen ISB ist natürlich anders als das eines internen ISB, der als Kollege agiert und inhouse arbeitet, also auch täglich gesehen wird und sich unter Umständen persönlich rechtfertigen muss. Bei einem externen ISB wird ein Service gebucht und Sie bekommen, wofür Sie bezahlen. Alles ganz objektiv, ohne persönliche Bindung.
- Die Sichtweise eines externen ISB ist besonders nüchtern, weil er im Unternehmen nicht gesondert involviert ist. Sein Bericht ist daher unabhängig und objektiv, was ebenfalls sehr wertvoll sein kann. Die unvoreingenommene Perspektive und der Blick von Außen sind definitiv vorteilhaft im Bereich der Informationssicherheit, wo oft eine Art Betriebsblindheit herrschen kann.
- Auf lange Sicht verursacht ein externer ISB natürlich deutlich höhere Kosten als ein interner ISB, ist gleichzeitig aber flexibler, sodass Verträge und Umfang seiner Arbeit frei gewählt werden können.
- Kommt es kurzfristig zu einem Problem, kann es sein, dass der externe ISB nicht direkt verfügbar ist. Jedenfalls nicht so schnell, wie es bei einem internen ISB der Fall wäre.
- Ein externer ISB bildet sich eigenständig fort, besitzt Zertifikate oder weiteres Wissen, welches er sich selbstständig aneignet. Seine Kenntnis und seine Arbeit sind zugleich auch seine Referenz. Dementsprechend bestrebt ist er, immer wieder auch neueste Trends und Änderungen zu verstehen. Das ist bei einem internen ISB anders, denn der muss vom Unternehmen fortgebildet werden, was mitunter auch wieder Geld kostet und dazu führt, dass neue Technologien erst deutlich später eingesetzt werden.

### Entscheidungskriterien für einen internen oder externen ISB

Wir haben Ihnen oben nun jede Menge Vor- aber auch viele Nachteile bezüglich des internen vs. externen Informationssicherheitsbeauftragten genannt. Wie die Entscheidung ausfällt, hängt stark von den eigenen Voraussetzungen im jeweiligen Unternehmen ab, aber auch vom akuten Bedarf und dem gewünschten Umfang der Leistung.

Ein interner ISB ist besonders nah dran und kennt alle Abläufe und Eigenheiten eines Unternehmens. Das kann ein Vor- wie auch Nachteil sein. Der externe ISB hingegen besitzt die objektive Sicht von außen, blickt also mit etwas Abstand auf ein Unternehmen. Zudem mangelt es ihm nicht an Fachwissen und Erfahrung, da er für gewöhnlich bereits in vielen unterschiedlichen Arten von Unternehmen aktiv war. Auch das kann ein entscheidender Vorteil sein, wenn es um die nüchterne Bewertung und Umsetzung der Informationssicherheit geht.

Am Ende sind die finanziellen Ressourcen im eigenen Unternehmen ebenso wichtig für die Entscheidungsfindung wie die Tiefe der Integration. Es lässt sich nur schwer eine Empfehlung aussprechen, da beides seine absolute Daseinsberechtigung hat und, je nach Anwendungsfall, eben Sinn ergibt. Für den Anfang scheint ein externer ISB aber definitiv flexibler zu sein. Dieser muss weder eingearbeitet noch fortgebildet werden und hilft Ihnen dabei, Ihre Ziele im Bereich der Informationssicherheit schnell und professionell zu erreichen.


---

## Zukunft des Informationssicherheitsbeauftragten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/informationssicherheitsbeauftragter/zukunft-des-informationssicherheitsbeauftragten/

# Zukunft des Informationssicherheitsbeauftragten

**Zukunft des Informationssicherheitsbeauftragten**

Die Zukunft des ISB sieht vielversprechend aus, denn Informationssicherheit wird beständig ein Thema bleiben und in absehbarer Zeit eher noch wichtiger werden als bisher. Wenn Quantencomputer in unserem Alltag angekommen sind und bekannte Verschlüsselungsmethoden nicht länger sicher erscheinen, muss der ISB bereits über die Post-Quanten-Kryptografie Bescheid wissen und selbige unternehmensweit eingeführt haben. Schon jetzt beginnt dieser Wechsel schrittweise in vielen größeren Unternehmen, die sich den wachsenden Herausforderungen nur allzu sehr bewusst sind.

Datenschutz wird allgemein auch nicht weniger wichtig werden, vielmehr ist das Gegenteil der Fall. Speziell in Europa hat die DSGVO nicht nur einen Wechsel dieser Sichtweise hervorgebracht, sondern auch gezeigt, wie ernst das Anliegen seitens der EU ist, den Datenschutz maßgeblich zu verbessern. Der ISB wird hier, zusammen mit dem DSB, somit beständig eine Menge zu tun haben, um sicherzustellen, dass alles den rechtlichen Anforderungen der EU entspricht und Informationen durchgehend streng gesichert werden können.

Zu guter Letzt wird in Zukunft natürlich auch die künstliche Intelligenz immer bedeutsamer. Wir erleben gerade erst den Anfang dessen, was noch auf uns zukommen wird. Vollautomatisierte Lösungen und KI-Systeme, die eigene Entscheidungen treffen, werden in die Verantwortung des Informationssicherheitsbeauftragten fallen. Er muss die KI nicht nur verstehen, sondern die getätigten Entscheidungen auch rechtfertigen und erklären können. Hier ist das Stichwort »Explainable AI«, also die erklärbare künstliche Intelligenz. All das wird in Zeiten, in denen die künstliche Intelligenz immer mehr Aufgaben übernehmen wird, von entscheidender Bedeutung sein.

Die Zukunft sieht für den ISB also spannend aus, denn speziell jetzt befinden wir uns an einem Wendepunkt der Informationssicherheit. Auch deshalb kann ein externer ISB deutlich mehr Sinn ergeben, da dieser in vielen Bereichen einen deutlich umfassenderen Einblick erhält als der interne, der stets nur sein eigenes Unternehmen vollumfänglich kennt. Ob intern oder extern, ist jedoch ganz und gar Ihre Entscheidung. Alles, was Sie für die Bestellung eines ISB wissen müssen, haben wir Ihnen hier in unserem Ratgeber nun vermittelt. Wir denken, wir konnten Ihnen behilflich sein und wünschen Ihnen nun zum Abschluss noch eine sichere Zukunft.


---

## IT-Notfall Liste: Firmen die schnell helfen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/

# IT-Notfall : Firmen die schnell helfen

Ein Großteil der IT-Notfälle in den letzten Jahren waren Ransomware-Angriffe. Bei Ransomware-Angriffen ist rasche und professionelle Hilfe von qualifizierten IT-Notfalldienstleistern wesentlich, um direkte finanzielle Schäden zu minimieren und Reputationsschäden zu vermeiden.

In unserer IT-Notfall Liste werden vom BSI identifizierte qualifizierte APT-Response-Dienstleister (Stand: 01.06.2026) mit ihren Kontaktdaten aufgelistet, die bei einem IT-Notfall schnell helfen können.

## Sie haben Fragen zum IT-Notfall?

| Unternehmen Anzal der Notfallmitarbeiter Telefonnummer | Leistungsmerkmale | APT-Dienstleistungen durch eigene Mitarbeitende | Weitere Dienstleistungsangebote | Technische Ausstattung | Referenzen Beispiel Vorgehensweisen Zertifizierung sonstiges |
|---|---|---|---|---|---|
| [CrowdStrike](https://it-sicherheit.de/user/crowdstrike/)+49 (0) 800 3252669 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#42312730342b2127310221302d35263136302b29276c212d2f) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [InfoGuard Deutschland GmbH](https://it-sicherheit.de/user/infoguard+ag/)+41 41 749 19 99 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#b2dbdcc4d7c1c6dbd5d3c6dbdddcc1f2dbdcd4ddd5c7d3c0d69cd1da) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Beratung durch Dienstleister-eigene Juristen Krisenkommunikation Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [QGroup](https://it-sicherheit.de/user/qgroup+gmbh/)+49 (0) 69 175363-047 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#5b3e363e293c3e3538221b2a3c29342e2b753f3e) | 24x7 Erreichbarkeit Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | - | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [r-tec IT Security GmbH](https://it-sicherheit.de/user/r-tec+it+security+gmbh/)+49 (0) 202 31767-112 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#771e19141e131219035a051204071819041237055a03121459191203) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [TrendAi](https://it-sicherheit.de/user/trendai/)+49 (0) 89 54198959 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#5d34333e3439383329022f382e2d32332e381d292f38333930343e2f32733e3230) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | - | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [WithSecure GmbH](https://it-sicherheit.de/user/withsecure+gmbh/)+49 (0) 891 2086 531 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#bdd0d9cf90d9dcded5fdcad4c9d5ced8dec8cfd893ded2d0) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | - | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [HiSolutions AG](https://it-sicherheit.de/user/hisolutions+ag/)+49 (0) 30 533289 0 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#40292e262f002829332f2c3534292f2e336e232f2d) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Krisenkommunikation | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [glueckkanja AG](https://it-sicherheit.de/user/glueckkanja+ag/)+49 (0) 1805009823 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#6c0d1c182c0b0019090f07070d02060d420f0301) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Hostbasierte Suche | - |
| [Sophos](https://it-sicherheit.de/user/sophos/)+49 (0) 611 7118 6766 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#411320312825132432312e2f322401322e31292e326f222e2c) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | - | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [aDvens](https://it-sicherheit.de/user/advens/)+33184163026 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#94f7e7fde6e0d4f5f0e2f1fae7baf7fbf9) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [Telekom Security](https://it-sicherheit.de/user/telekom+security/)+49 (0) 170 3278537 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#cf9faaa1bbaabcbba6a1a8e4869d9c8fbbe2bcb6bcbbaaa2bce1aca0a2) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Krisenkommunikation Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [intersoft consulting services AG](https://it-sicherheit.de/user/intersoft+consulting+services+ag/)+49 (0) 180 622 124 6 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#6108154c070e13040f12080a21080f150413120e07154c020e0f12140d15080f064f0504) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Beratung durch Dienstleister-eigene Juristen Krisenkommunikation Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [DCSO Deutsche Cyber-Sicherheitsorganisation GmbH](https://it-sicherheit.de/user/dcso+deutsche+cyber-sicherheitsorganisation+gmbh/)+49 (0) 30 726219 0 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#7c15121f15181912083c181f0f13521819) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | - | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [SECUINFRA GmbH](https://it-sicherheit.de/user/secuinfra+gmbh/)+49 (0) 30 555 702 112 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#f49d9a979d90919a80b4879197819d9a928695da979b99) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | [Detail_Managed Detection and Response_SECUINFRA_overview](https://it-sicherheit.de/wp-content/uploads/2025/05/Detail_Managed-Detection-and-Response_SECUINFRA_overview.pdf) |
| [@-yet GmbH](https://it-sicherheit.de/user/at-yet+gmbh/)+49 (0) 2175 1655 0 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#1876776c7e79747458796c35617d6c367c7d) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Beratung durch Dienstleister-eigene Juristen Krisenkommunikation Wiederaufbau der Systeme | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |
| [G DATA CyberDefense AG](https://it-sicherheit.de/user/g+data+cyberdefense+ag/)+49 234 9762-800 [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#fc95929a93bc9b989d889dd19d989d92d29899) | 24x7 Erreichbarkeit ISO27001-Zertifizierung der Institution Hauptsitz des Dienstleisters in der EU Sichere Aufbewahrungsmöglichkeiten | Ermittlungsleitung Malware-Analyse Host-Forensik Netzwerkforensik | Krisenkommunikation | Fähigkeit zur Malware-Analyse Mobil einsetzbare Ausstattung Hostbasierte Suche | - |

## Schnelle Orientierung im IT-Notfall

      Der IT-Notfallbereich des Marktplatzes IT-Sicherheit ist die **zentrale Anlaufstelle**
      für Unternehmen, Behörden und Organisationen, die bei IT-Ausfällen, Cyberangriffen
      oder Sicherheitsvorfällen schnell Orientierung benötigen. Der Bereich erklärt
      erste Maßnahmen bei IT-Notfällen und führt zu **qualifizierten Dienstleistern**,
      die kurzfristig Unterstützung leisten können.

Im Ernstfall

      Im IT-Notfall zählt jede Entscheidung. Der Marktplatz IT-Sicherheit hilft,
      **Ruhe zu bewahren**, erste Maßnahmen einzuleiten und
      passende Unterstützung zu finden.


---

## Die IT-Notfall Checkliste

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/it-notfall-checkliste/

# IT-Notfall Checkliste

Wir haben den IT-Notfall bereits sehr genau definiert. Damit ist klar, worüber wir hier sprechen. Bevor wir jetzt aber noch tiefer in die Materie einsteigen und das entsprechende [ IT-Notfallmanagement](https://it-sicherheit.de/ratgeber/it-notfall/it-notfallmanagement/) und Maßnahmen zur Bekämpfung eines IT-Notfalls behandeln, möchten wir Ihnen zur sicheren Reaktion auf etwaige Vorfälle zunächst noch unsere eigens dafür angefertigte IT-Notfall Checkliste zur Verfügung stellen. Als Erste-Hilfe im Ernstfall.

Die IT-Notfall Checkliste soll verhindern, dass Sie in einer Paniksituation, wie der IT-Notfall nun einmal eine ist, sofort den Kopf verlieren und wichtige Punkte der Cybersicherheit missachten. Die Checkliste hilft also hauptsächlich dabei, einen kühlen Kopf zu bewahren und dann, ruhig und bestimmt, zeitnah die sinnvollsten Maßnahmen einzuleiten.

Die Checkliste dient als erste Übersicht wichtiger Aufgaben. Sie ist keinesfalls vollständig und muss, je nach Unternehmen, sicherlich auch leicht angepasst werden. Sie hilft aber dabei, sich schnell und konkret auf das Wesentliche zu fokussieren. Eine solche Checkliste aufzuhängen kann somit dafür sorgen, dass bei einem IT-Notfall keine übereilten und gefährlichen Lösungen eingeleitet werden, sondern an einer dauerhaften Beseitigung der bestehenden Probleme gearbeitet wird. Die Checkliste bringt also Ruhe in die Notfallsituation.


---

## IT-Notfall: Definition, Bedeutung und Vorgehensweisen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/it-notfall-definition-bedeutung-und-vorgehensweisen/

# IT-Notfall: Definition, Bedeutung und Vorgehensweisen

In modernen Zeiten vernetzter Systeme, die ständig online sind und miteinander kommunizieren, spielt die IT-Sicherheit eine entscheidende Rolle. Sie gewährleistet den Schutz wichtiger IT-Assets und schafft es so, für etwas Ruhe im stürmischen IT-Umfeld zu sorgen.

In unserem Notfall-Ratgeber zur IT-Sicherheit werden wir auf alle wesentlichen Aspekte diesbezüglich eingehen und Ihnen somit sehr deutlich aufzeigen, was zu tun ist, wenn Sie selbst mit einem entsprechenden IT-Notfall zu kämpfen haben.

Welche Maßnahmen sind dann notwendig, worauf kommt es dabei an und wer kann Sie im Falle eines IT-Notfalls schnellstmöglich und bestmöglich unterstützen, wenn es in Ihrem Unternehmen selbst an entsprechender Expertise fehlt? Wir haben alle Antworten auf diese Fragen übersichtlich dargestellt und werden versuchen, sie Ihnen bestmöglich zu vermitteln, um auch Ihnen bei einem IT-Notfall in Ihrem Unternehmen hilfreich zur Seite stehen zu können.

Die schnelle Reaktion ist dabei von entscheidender Bedeutung. Vorwiegend deshalb, weil Cyberangriffe schnell zu einer rechtlich heiklen und teuren Angelegenheit werden können. Zudem ziehen derartige Vorfälle auch erhebliche Konsequenzen nach sich und schädigen den Ruf Ihres Unternehmens dauerhaft und nachhaltig. Lassen Sie es also gar nicht erst so weit kommen und reagieren Sie, noch bevor der vermeintliche Sicherheitsvorfall zu einem tatsächlichen IT-Notfall wird. ** Hier** finden Sie alles, was Sie darüber wissen müssen.

## IT-Notfalldienste (schnelle Hilfe)

Beginnen möchten wir zunächst einmal mit einer kuratierten [ Liste von qualifizierten IT-Notfalldiensten](https://it-sicherheit.de/ratgeber/it-notfall/). Diese Sicherheitsdienstleister kennen sich mit etwaigen Vorfällen bereits bestens aus und können bei einem IT-Notfall daher eine besonders schnelle Hilfestellung oder sogar konkrete Hilfeleistung anbieten. Die Liste dient somit in erster Linie dazu, dass Sie im Ernstfall nicht erst dutzende Anbieter miteinander vergleichen und anschließend kontaktieren müssen, sondern direkt eine passende Auswahl von Dienstleistern vorfinden, die von uns als geeignet eingestuft wurden.

Für welchen IT-Notfalldienst Sie sich am Ende entscheiden, hängt dabei von ganz unterschiedlichen Faktoren ab. So benötigt auch der IT-Notfalldienst eine entsprechende Erfahrung, um komplexe Probleme möglichst zufriedenstellend für Sie und Ihr Unternehmen lösen zu können. Auch wird nicht von jedem Anbieter automatisch auch jede bekannte Dienstleistung angeboten. Manche hingegen sind bereits restlos ausgebucht, sodass sie Sie bei einem IT-Notfall gar nicht zeitnah unterstützen können. All das gilt es zu berücksichtigen, wenn Sie auf der Suche nach einem entsprechenden IT-Notfalldienst für Ihre Organisation sind.


---

## Die IT-Notfallkarte - Verhalten bei IT-Notfällen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/it-notfallkarte/

# Die IT-Notfallkarte – Verhalten bei IT-Notfällen

Für den konkreten IT-Notfall hat das Bundesamt für Sicherheit in der Informationstechnik eine sogenannte IT-Notfallkarte erstellt. Diese kann auf der entsprechenden Website des BSI kostenlos heruntergeladen werden.

Die Karte umfasst dabei verschiedene Vorgehensweisen, sollte es zu einem IT-Notfall kommen.

Die IT-Notfallkarte ist allgemein als ein Hinweisschild für Ihr Unternehmen zu betrachten, welches besonders sichtbar angebracht werden sollte. Es stellt den Platz für eine IT-Notfallrufnummer zur Verfügung und gibt zugleich Anweisungen, was, wo und wie bei einem IT-Notfall zu melden ist. Zudem zeigt es die weiteren Verhaltensweisen auf, die nun erforderlich sind. Genau wie unsere [ IT-Notfall Checkliste](https://it-sicherheit.de/ratgeber/it-notfall/it-notfall-checkliste/), dient auch die Karte dazu, Ruhe in der Paniksituation zu bewahren und die richtigen Maßnahmen einzuleiten.

Bei einem IT-Notfall ist eine derartige Karte tatsächlich überaus hilfreich und kann dafür sorgen, dass trotz der besonderen Stresssituation die wichtigsten Punkte genannt sind und dementsprechend auch im Kopf behalten werden. Etwa die Einstellung der Arbeiten am betroffenen IT-System. Damit ist im Falle eines IT-Notfalls bereits viel gewonnen und die entsprechenden Sicherheitsexperten können besonders schnell reagieren und den Vorfall nach Möglichkeit auch zeitnah eindämmen oder sogar vollständig beseitigen. Vor allem aber hilft die Karte den weniger versierten Mitarbeitern, die notwendigen Schritte einzuleiten.

### Hinweisschild: Verhalten bei IT-Notfällen

Die IT-Notfallkarte ist ein Hinweisschild für „Verhalten bei IT-Notfällen“, analog zur Informationstafel „Verhalten im Brandfall“. Mitarbeiten in Unternehmen werden wichtige und verschiedene Verhaltenshinweise bei IT-Notfällen gegeben. Die beschriebenen Maßnahmen ermöglichen es Unternehmen, von Anfang an die richtigen Entscheidungen treffen zu können. Die IT-Notfallkarte soll an zentralen Orten platziert werden und erzeugt einen unmittelbaren Beitrag zur Security Awareness eines Unternehmens.

Die Informationen auf der IT-Notfallkarte richten sich primär an die IT-Nutzer im Unternehmen. Sie stellen drei Botschaften in den Vordergrund:

- Informationen über die Ansprechpartner in IT-Notfälle im Unternehmen und deren Erreichbarkeit.
- Unmittelbare Weitergabe entscheidender Informationen zu IT-Notfällen.
- Festgelegte Gegenmaßnahmen nach Absprache/Anweisung mit den für IT-Notfällen zuständigen Ansprechpartnern.


---

## Das IT-Notfallmanagement

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/it-notfallmanagement/

**Das IT-Notfallmanagement**

**Vorbereitung auf einen IT-Notfall**

Beginnen wir mit ein paar Punkten, die noch vor dem IT-Notfall entscheidend sind. Dazu gehören unter anderem ein ausgearbeiteter IT-Notfallplan, genau wie auch der Kontakt zu [ digitalen Ersthelfern](https://it-sicherheit.de/ratgeber/it-notfall/), sollte es zu einem IT-Notfall kommen. Wer gut vorbereitet ist, kann Cyberangriffe oft erfolgreich abwehren und verhindert so unter Umständen die Infizierung mit Ransomware oder einen sonstigen Datenverlust innerhalb der eigenen IT-Systeme.

**Präventive IT-Sicherheitsmaßnahmen**

Noch bevor der eigentliche IT-Notfall eintrifft, sollten entsprechende Präventivmaßnahmen in Bezug auf die Cybersicherheit eingeleitet werden. Dazu gehört es, dass entsprechende Firewalls eingerichtet und konfiguriert werden, aber auch, dass Antiviren-Software verhindert, dass sich Schadsoftware auf den IT-Systemen weiter ausbreiten oder überhaupt erst installieren kann. Natürlich schützt das nicht vor besonders ausgeklügelten Hackerangriffen und Cyberattacken, es verhindert aber viele Standardangriffe, die durch Phishing-Mails oder getarnte Dateien und gefälschte Dateitypen vollzogen werden.

Regelmäßige Sicherheitsprüfungen, sogenannte Security Audits, können ebenso dazu beitragen, die Sicherheit im eigenen Unternehmen massiv zu steigern. Vor allem unabhängige Audits von Sicherheitsfirmen offenbaren häufig Schwachstellen, die von der eigenen IT übersehen oder nicht allzu sehr beachtet wurden. Im Bereich der Cybersicherheit gilt, dass selten an alles gedacht werden kann und mehrere Augen oft auch mehr sehen oder zumindest weitere Möglichkeiten entdecken, die zukünftig zu einem Sicherheitsproblem oder einer Schwachstelle werden könnten.

Security Awareness Trainings und Schulungen, die Mitarbeiter für verschiedene Arten von Angriffen sensibilisieren, sind ebenfalls das A und O moderner Sicherheitsmaßnahmen. Nur wenn Mitarbeiter wissen, wie Phishing im Detail funktioniert und abläuft, können sie gesondert darauf achten und wissen, dass eine vermeintlich gefälschte Datei bereits größtmöglichen Schaden verursachen kann.

Zu guter Letzt gehören auch Backup- und Wiederherstellungspläne zu den präventiven IT-Sicherheitsmaßnahmen. Nur mit diesen kann sichergestellt werden, dass alle Daten vorhanden sind und jederzeit problemlos wiederhergestellt werden können. Ein IT-Notfallplan ist ebenfalls fester Bestandteil etwaiger Präventivmaßnahmen. Diesen möchten wir aber noch einmal gesondert behandeln.

**IT-Notfallplan in die Praxis umsetzen**

Die Incident Response ist die Reaktion auf Sicherheitsvorfälle und diese wird im sogenannten Incident Response Plan festgelegt. Der Incident Response Plan hingegen ist umgangssprachlich oft auch einfach als IT-Notfallplan bekannt, da er die ersten Reaktionen umfasst und maßgebliche Strukturen bereitstellt, die bei einem IT-Notfall von besonderer Bedeutung sind oder sein können. Ob es nun Incident Response oder IT-Notfallreaktion genannt wird, spielt hingegen nur innerhalb der Unternehmenskommunikation eine Rolle. Hier ist wichtig, dass jeder die gleichen Begriffe verwendet, um ein gemeinsames Vokabular zu etablieren, bei dem jeder Mitarbeiter sofort versteht, worum es sich bei den verwendeten Begriffen handelt.

Wie eben bereits angedeutet, ist mit der Incident Response, frei übersetzt und entsprechend gedeutet, die Reaktion auf Sicherheitsvorfälle gemeint. Genau wie der IT-Notfallplan gibt es auch einen Incident Response Plan, der die Reaktion während des IT-Notfalls genauestens beschreibt und damit grundlegend vereinfacht. Im Kern ist der Incident Response Plan also recht ähnlich zu dem IT-Notfallplan und je nach Deutung beinhaltet er manchmal auch schlichtweg dieselbe zugrundeliegende Idee.

Bei einem tatsächlichen IT-Notfall geht, wie immer bei einer Katastrophe, plötzlich alles ganz schnell. Mit einem IT-Notfallplan werden Fehler vermieden, die im Stress eines IT-Sicherheitsvorfalls zwangsläufig begangen werden. Durch genaue und vorherige Planung der Reaktion auf solch einen Vorfall (der Incident Response), wird also primär verhindert, dass spontan falsche Entscheidungen getroffen werden (oder getroffen werden müssen), die später unvorhergesehene Konsequenzen nach sich ziehen können.

Der IT-Notfallplan ermöglicht also ein sofortiges Handeln im Falle eines Cyberangriffs. Durch klare Abfolgen und festgelegte Hierarchien ist bei einem Cyberangriff sofort klar, **wer** im Team, **was** zu sagen hat (Verteilung der Verantwortlichkeiten) und **wie** die weiteren Schritte aussehen, um den Angriff schnellstmöglich einzudämmen. In erster Linie wird im IT-Notfallplan also die Notfallsituation selbst strukturiert, sodass eine schnelle Bewältigung möglich ist und die Auswirkungen weitestgehend minimiert werden.

Das wiederum sorgt dafür, dass die Geschäftskontinuität aufrechterhalten werden kann und kein oder nur ein sehr geringer finanzieller Schaden entsteht. Mal ganz davon abgesehen, dass ein IT-Notfallplan unter Umständen gesetzlich vorgeschrieben ist und Kunden einen solchen für eine konkrete Zusammenarbeit verlangen. Schließlich muss klar sein, dass sich Ihr Unternehmen auch auf mögliche IT-Notfälle vorbereitet und mit einem IT-Notfallplan entsprechend dagegen gewappnet ist. Alles andere wäre auch geradezu fahrlässig.

**Digitalen Ersthelfer konsultieren**

Hilfreich kann auch der digitale Ersthelfer nach BSI sein. Bei einem digitalen Ersthelfer handelt es sich der Definition nach um eine Person, die einen Unfall sieht und hilft, bevor professionelle Hilfe am Unfallort eintrifft. Auch bei einem IT-Notfall gibt es so einen Ersthelfer, nur dass dieser dann eben digital agiert.

Der digitale Ersthelfer ist also eine Person, die den IT-Notfall bemerkt und eingreift, bevor der IT-Notfalldienst kontaktiert wird. Digitale Ersthelfer besitzen im Unternehmen also etwas mehr Wissen als der Durchschnitt und können daher bereits erste Maßnahmen einleiten oder Systeme offline nehmen, damit diese nicht ebenfalls infiziert oder angegriffen werden. Das ist wichtig, um weiteren Schaden zu vermeiden.

Registrierte Ersthelfer können aber auch tatsächliche Experten sein, die kontaktiert werden, noch bevor der IT-Notdienst eintrifft. Beim BSI können digitale Ersthelfer sogar über eine einfache [ [Suchmaschine] ](https://www.bsi.bund.de/SiteGlobals/Forms/Suche/BSI/CSN/Ersthelfersuche/Ersthelfersuche_Formular.html?resourceId=986522&input_=991388&pageLocale=de&ersthelfer=&city=&zipCode=&submit=Senden)nach Ort und Postleitzahl gesucht und gefunden werden. Auf diese Weise entdecken Sie im Notfall schnell einen passenden Ersthelfer, der zeitnah reagieren kann, bevor der IT-Notfall einem entsprechenden IT-Notdienst übermittelt wird. Hier geht es vorwiegend darum, den möglichen Schaden durch besonders schnelles Handeln massiv einzudämmen.

**Risikobewertung des IT-Notfalls**

Um auf einen IT-Notfall reagieren zu können, muss natürlich erst einmal klar sein, worum genau es sich handelt und wie groß das allgemeine Risiko für die eigenen Systeme ausfällt. Eine Risikobewertung ist daher unumgänglich, ebenso wie die Analyse der bestehenden Handlungsoptionen.

Durch die fachkundige Risikobewertung der Schwachstellen oder auch akuten Sicherheitsvorfälle kann die Priorisierung ebendieser erfolgen. Nur durch Priorisierung lassen sich die unternehmenseigenen Ressourcen entsprechend sinnvoll einsetzen und verwalten. Je nach Risiko ist der Einsatz dann mal mehr und mal weniger umfangreich.

**Reaktion auf einen IT-Notfall**

Die Reaktion auf Cyberangriffe, Systemausfälle und somit alle Arten von IT-Notfällen erfordert stets ein zeitnahes und geschultes Vorgehen. Auf diese Weise lassen sich die Auswirkungen von IT-Notfällen nahezu immer eindämmen und die Implikationen eines Angriffs werden entsprechend reduziert oder zumindest so gering wie möglich gehalten.

Zunächst einmal wird bei einer Reaktion auf einen IT-Notfall das IT-Notfallteam zusammengetrommelt. Durch den IT-Notfallplan weiß selbiges ganz genau, welche Maßnahmen als erstes durchzuführen sind. Außerdem strukturiert der IT-Notfallplan neben den wichtigsten Schritten auch die konkrete Rollenverteilung. Es kommt also nicht zum Kompetenzgerangel, sodass jeder im Team sehr genau weiß, wo seine Aufgaben und Befugnisse liegen und welche Verantwortlichkeiten er dementsprechend besitzt.

Gradlinige Kommunikation und klar verteilte Hierarchien sind es, die die ersten Schritte zur Eindämmung, nach Erkennung des IT-Notfalls, oft besonders effizient gestalten. Wer hier einen klaren IT-Notfallplan aufgesetzt hat, kann meist noch die kritischsten Systeme schützen und verhindert einen weiteren Befall durch schnellstmögliche Eindämmung des Cyberangriffs.

**Beseitigung des Vorfalls**

Sollte es zu einem IT-Notfall kommen, muss der Cyberangriff (oder andersgeartete Attacken) schnellstmöglich isoliert und gestoppt werden. Das gelingt nicht durch überstürzte und unüberlegte Reaktionen, sondern durch gezielte Maßnahmen von erfahrenen IT-Sicherheitsexperten. Teile des Tagesgeschäfts werden im Zuge der Vorkehrungen daher oft heruntergefahren, Logins gänzlich eingestellt und bestimmte, vielleicht schon befallene Systeme, zeitnah isoliert, um die restliche IT-Infrastruktur zu schützen.

Die Beseitigung des Vorfalls ist ein Thema für sich und kann hier nicht in ihrer Gänze behandelt werden. Als Reaktion auf den IT-Notfall gehört die Lösung des eigentlichen Problems, nämlich die Beendigung des Cyberangriffs, jedoch selbstverständlich mit zu den essenziellen Punkten.

**Dokumentation des Vorfalls**

Für rechtliche Schritte, aber ebenso für die nachträgliche Analyse im eigenen Unternehmen, ist es unbedingt erforderlich, dass eine genaue Dokumentation der Vorfälle erfolgt. Jeder IT-Notfall sollte daher so genau wie möglich definiert und festgehalten werden. Zeichnen Sie alle Vorgänge und Maßnahmen genauestens auf, um sie hinterher noch einmal tiefgehender analysieren zu können. Die gesammelten Ereignisse und Beweise gilt es dann noch einmal gesondert abzulegen.

**Wiederherstellung der IT-Systeme**

Nach der erfolgten sowie erfolgreichen Reaktion auf den IT-Notfall, gilt es die bestehenden Systeme wieder hochzufahren und wiederherzustellen. Wiederherstellungspläne aus dem IT-Notfallplan sorgen dafür, dass die Wiederherstellung besonders reibungslos und ohne weitere Probleme verläuft. Anschließend kann der schrittweise Betrieb vorsichtig wiederaufgenommen werden, wobei weiterhin besonders auf unvorhergesehene und auffällige Vorkommnisse geachtet werden sollte.

**Ruhe bewahren und Maßnahmen einleiten**

Wann immer Geschäftsprozesse durch einen IT-Vorfall beeinträchtigt werden oder Daten und IT-Systeme in Gefahr sind, handelt es sich um einen IT-Notfall. Dieser hat Auswirkungen auf Ihr gesamtes Unternehmen und stellt damit einen geschäftsschädigenden Vorfall dar, der auch Kunden oder interne Daten betreffen kann. Ob das nun Ransomware, Datendiebstahl, DDoS-Attacken oder andere Formen von Cyberangriffen sind, spielt erst einmal keine Rolle. Der IT-Notfall fordert eine sofortige Reaktion und entsprechende Maßnahmen, die den gefährlichen Vorgang eindämmen, beseitigen und abschließend analysieren.

Dabei helfen IT-Notfallpläne, ein ausgefeiltes [ IT-Notfallmanagement](https://it-sicherheit.de/ratgeber/it-notfall/it-notfallmanagement/) sowie die anderen hier beschriebenen Maßnahmen. Vor allem aber helfen Ihnen spezialisierte Dienstleister, die sich mit derartigen Angriffen bestens auskennen, die Vorgehensweisen bereits genau kennen und deshalb meist weitaus effizienter reagieren können als das IT-Team im eigenen Unternehmen. Diese IT-Notfalldienste haben wir Ihnen hier ebenfalls verlinkt, genau wie auch die wichtigen digitalen Ersthelfer.

Mit der [ IT-Notfallkarte](https://it-sicherheit.de/ratgeber/it-notfall/it-notfallkarte/) und unserer eigenen

[sind Sie nun bestens gegen etwaige Cyberangriffe und Sicherheitsvorfälle gewappnet. Sorgfältig darauf vorbereitet, ist am Ende jeder IT-Notfall nur halb so schlimm und kann mit Ruhe und Gelassenheit beseitigt werden. Bewahren Sie daher immer die Fassung und kontaktieren Sie im Zweifelsfall einen IT-Sicherheitsexperten, der Ihnen bei Ihrem IT-Notfall mit Rat und Tat sowie auch aktiv handelnd zur Seite steht. Wir wünschen Ihnen dabei viel Erfolg und denken, wir könnten eine entsprechende Hilfestellung leisten.](https://it-sicherheit.de/ratgeber/it-notfall/it-notfall-checkliste/)

**IT-Notfall Checkliste**Ist ein IT-Notfall eingetreten, setzt das sogenannte IT-Notfallmanagement ein. Jedes Unternehmen sollte vorab bereits intensiv über das eigene IT-Notfallmanagement nachgedacht haben. Das ist hauptsächlich deshalb wichtig, weil im Ernstfall verständlicherweise nur wenig Zeit für derartige Überlegungen bleibt.

Zum IT-Notfallmanagement gehören unterschiedliche Aspekte einer ganzheitlichen Sicherheitsstrategie. Es umfasst immer mehr als einen einzelnen Punkt, weil es das gesamte Konstrukt beschreibt, welches Schaden minimieren und die Wiederherstellung nach Ausfällen entsprechend beschleunigen soll.


---

## Was ist ein IT-Notfall? (oder ein IT-Sicherheitsvorfall)

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-notfall/was-ist-ein-it-notfall/

# Was ist ein IT-Notfall? (oder ein IT-Sicherheitsvorfall)

IT-Notfälle können von ganz unterschiedlicher Art und Schwere sein. Um diesen entgegenzuwirken, gibt es das [ IT-Notfallmanagement](https://it-sicherheit.de/ratgeber/it-notfall/it-notfallmanagement/), um das es auch hier in unserem Ratgeber geht. Doch zunächst einmal stellt sich die Frage, was genau ein IT-Notfall überhaupt ist? Wie definiert sich dieser und was ist die Definition des Begriffes selbst? Nicht jedes Problem ist schließlich automatisch gleich ein Notfall und erfordert somit auch nicht direkt entsprechende Maßnahmen, wie sie bei einer tatsächlichen IT-Katastrophe notwendig wären. Der BSI-Standard »

[« definiert den IT-Notfall als ein:](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-100-4-Notfallmanagement/bsi-standard-100-4-notfallmanagement_node.html)

**100-4: Notfallmanagement**Schadensereignis, bei dem Prozesse oder Ressourcen einer Institution nicht wie vorgesehen funktionieren.

Ein IT-Notfall kann somit von einem klassischen Geräteausfall über Netzwerkstörungen bis hin zu tatsächlichen Cyberattacken definiert werden. Natürlich ist aber auch nicht jede Fehlfunktion von IT-Systemen gleich eine IT-Katastrophe. Die verschiedenen Arten von IT-Notfällen sind dabei, alle auf ihre Art, entsprechend ernstzunehmen und im Grunde gibt es drei große Kategorien, die einen IT-Notfall auslösen und somit entsprechend gut definieren.

- Cyberangriffe (Hackerangriff, Ransomware)
- Technische Störungen (Geräte- oder Netzwerkausfall)
- Unvorhersehbare Katastrophen (Überschwemmung durch Naturgewalten)

Der jeweilige Notfall muss also zunächst einmal klar definiert werden. Handelt es sich um einen tatsächlichen Hackerangriff oder gar eine Infizierung mit Ransomware, ist somit ein vollkommen anderes Handeln erforderlich als bei einer Überschwemmung der Bürogebäude durch einen überraschend starken Regen. Aber das sollte soweit eigentlich klar sein. Damit haben wir die Definition des IT-Notfalls zunächst einmal geklärt. Werden wir also etwas konkreter und befassen uns mit dem tatsächlichen Notfallereignis und den ersten Maßnahmen, die bei Feststellung der IT-Katastrophe notwendig sind. Eine [ Checkliste](https://it-sicherheit.de/ratgeber/it-notfall/it-notfall-checkliste/) hilft.

## Was ist eine Ransomware

Eine Ransomware ist eine böswillige Schadfunktion in Malware, die wichtige Daten auf kompromittierten IT-Systemen (Notebooks, PCs, Smartphone … aber auch Server und IoT-System) verschlüsselt. Ziel des Angreifers ist es, die Nutzung der Daten oder der IT-Systeme durch die Verschlüsselung zu unterbinden. Dadurch kann der Angreifer vom Besitzer des IT-Systems oder der IT-Systeme für den Schlüssel, mit dem die Daten entschlüsselt werden können oder/und das IT-System wieder freigegeben wird, Lösegeld verlangen.

Das Lösegeld wird in der Regel über digitale Währungen wie Bitcoin oder andere Kryptowährungen bezahlt. Eine Möglichkeit zur Festlegung der Lösegeldforderung ist, dass die Angreifer dafür öffentlich verfügbare Informationen wie etwa der Unternehmensgröße, Umsatz und Gewinn nutzen. Die durchschnittliche Lösegeldzahlung in allen Bereichen liegt bei 812.360 Dollar und bei Fertigungsunternehmen bei 2.036.189 Dollar.

**Bewertung von Ransomware**Die Angriffsvektoren, mit denen Ransomware-Angriffe umgesetzt werden, sind momentan sehr aktuell und werden zunehmend von Angreifergruppen erfolgreich umgesetzt. Die Angreifer können mit Ransomware-Angriffen sehr viel Geld mit Erpressung erzielt und die Angegriffenen haben einen sehr hohen Schaden auf unterschiedlichen Ebenen.


---

## IT-Sicherheitsrecht - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/

# IT-Sicherheitsrecht: Juristische Beratung

Aktuell durchdringen Technologien wie bspw. Künstliche Intelligenz den Markt. Diese neuen Technologien haben in den vergangenen Jahren zur Implementation neuer Rechtsnormen, sowie zur Novellierung alter Rechtsnormen geführt. Insbesondere zunehmende Cyberangriffe, die Harmonisierung des europäischen Rechtsrahmens, sowie aktuelle Bedrohungslagen haben einen starken Einfluss darauf, dass der Bereich „IT-Sicherheit“ mit neuen Gesetzesinitiativen bedacht wurde.

Für Unternehmen führt dies zu einem stetig steigenden Bedarf an juristischem Know-How. Teilweise kann dieser Bedarf und diese Komplexität durch Unternehmensjuristen bzw. Syndikusrechtsanwälte abgedeckt werden. Oft jedoch wird auch die Expertise Dritter herangezogen. Hintergrund ist dabei entweder, dass besonders spezialisiertes (technisches) Know-How angefragt wird oder aber eine multiple Anzahl an Rechtsgebieten von Bedeutung sind. Rechtsfragen im Bereich des IT-Rechts erstrecken sich so schnell über mehrere Rechtsgebiete (Querschnittsmaterie), sodass Spezialisierungen von besonderer Wichtigkeit sein können.

Die Rechtsberatung auf dem Gebiet der IT-Sicherheit kann durch verschiedene Akteure erfolgen. Dies inkludiert bspw. die juristische Beratung durch Anwaltskanzleien, Beratungsunternehmen oder selbständig beratenden Personen. Auch Legal Tech spielt zunehmende Rolle. Wichtig ist bei der Auswahl für Ihr Unternehmen ist die Betrachtung der entsprechenden Schwerpunkte und das technische Know-How, welche ein etwaiger Jurist mit sich bringt. Doch nicht nur Volljuristen sind in diesem Bereich tätig. Auch Wirtschaftsjuristen finden zunehmend Eingang in diese Bereiche.

Um selbst einschätzen zu können, welcher Ansprechpartner für Sie der Richtige ist, finden Sie hier eine interaktive Liste. Diese soll Ihnen die Suche nach einem geeigneten Juristen erleichtern, welcher auf Ihre Anforderungen und Ihr Unternehmen zugeschnitten ist. Außerdem gewährt der Ansprechpartner Ihnen einen Einblick in seine Verfügbarkeit und seine Referenzen und/oder Publikationen.

## Sie haben Fragen ...?

| Kanzlei/Unternehmen Telefonnummer | (Büro-)Standort / Abdeckung | feste/r Ansprechpartne/r | Branche Rechtliche Expertise | Rechtliche Expertise | Betreuung von / Zielgruppe | Expertise bei grenzüberschreitenden Sachverhalten | Juristische Qualifikation | Fortbildungszertifikate (nur gültige) | Letzte Publikation | Versicherungspartner |
|---|---|---|---|---|---|---|---|---|---|---|
| [pitc legal](https://it-sicherheit.de/user/pitc+legal/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#0f666169604f7f667b6c22636a686e63216b6a53)+49 211 30 14 66 90 | Erkrather Straße 162 40233 Düsseldorf | - RA Dr. Jens Eckhardt - RA Juri Knaub | IT und Telekommunikation | Compliance, Datenschutzrecht, Domainrecht, E-Commerce Recht, Markenrecht, Telekommunikationsrecht, Urheberrecht, Vertragsrecht, Zivilrecht | Kleine Unternehmen, Mittlere Unternehmen, Große Unternehmen, Konzerne/Unternehmensgruppen | Fachanwalt für Informationstechnologierecht | [ ] | |||

## Juristische Orientierung für Cyberrisiken, Compliance und Sicherheitsvorfälle

Der Bereich „IT-Sicherheitsrecht: Juristische Beratung" des Marktplatzes IT-Sicherheit erklärt die rechtlichen Anforderungen und Risiken der IT-Sicherheit< – von Meldepflichten bei Sicherheitsvorfällen über Datenschutz, Haftung und Vertragsgestaltung bis zu Compliance-Anforderungen aus NIS2, DSGVO und weiteren Regulierungen. Er führt zu spezialisierten Anwälten und Beratungskanzleien für Unternehmen, Behörden und Datenschutzverantwortliche.

Ihr Nutzen

      Finden Sie rechtliche Orientierung zu IT-Sicherheitsanforderungen,
      Cybervorfällen, Datenschutz, Haftung und Verträgen – und passende
      **juristische Beratung** für Ihre konkrete Situation.


---

## Warum ist Rechtsberatung für IT-Sicherheit wichtig

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/warum-ist-rechtsberatung-fuer-it-sicherheit-wichtig/

# Warum ist Rechtsberatung für IT-Sicherheit wichtig?

Rechtsberatung in der IT-Sicherheit ist nicht nur nach dem Eintreten eines Schadens wichtig. Vielmehr wird immer mehr eine präventive Herangehensweise, gerade im Gesetzeskontext immer wichtiger. Ob bei der Entwicklung einer Cybersicherheitsstrategie in der Präventionsberatung oder bei direktem Bezug auf gesetzliche Pflichten: Rechtskonformität und damit Rechtsberatung wird immer wichtiger.

Eine Rechtsberatung für IT-Sicherheit kann Ihnen helfen zu prüfen, ob Sie vom Geltungsbereich bestimmter Gesetze betroffen sind. So wird bspw. in Gesetzen immer mehr auf die Betreiber kritischer Infrastrukturen (KRITIS) abgestellt, aber auch auf andere Sektoren, welche sodann abgeschwächten Pflichten unterliegen. Oft lauern dabei Fallstricke wie, die verzweigten Strukturen einzelner Unternehmenseinheiten, die Auslegung operativer Kennzahlen oder andere Einzelfallbezogene Herausforderungen.

Die Subsumtion des eigenen Sachverhaltes führt zu in diesem Zusammenhang oft auch aufgrund von unklaren Formulierungen innerhalb der Gesetze zu Unsicherheit. Auch bei dieser Interpretation kann ein Berater sinnvoll sein. Er prüft nicht nur Ihre Betroffenheit im Sinne des Gesetzes und ordnet Ihr Unternehmen in diesen Kontext ein, sondern spricht ggf. auch Empfehlungen aus, was zu unternehmen oder zu unterlassen ist, nachdem eine Bestandsaufnahme durchgeführt worden ist.

Immer mehr Gesetzesnormen knüpfen an die Umsetzung von Pflichten an, welche sich positiv auf die IT-Sicherheit auswirken sollen. Eine konforme Umsetzung der Pflichten ist somit unabdingbar. Diese Pflichten sind divers und reichen von [ der Schulung für Mitarbeiter ](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/) über die Harmonisierung von IT-Standards bis hin zu Dokumentationspflichten und darüber hinaus. Um dabei die regulatorischen Vorgaben in der IT-Sicherheit einzuhalten, kann eine IT-Compliance Beratung sinnvoll sein. Diese hilft ihnen nicht nur eine Übersicht über die Vorgaben zu erhalten, sondern ebenfalls bei der Umsetzung der entsprechenden Prozesse in Ihrem Unternehmen. Insbesondere bei Risikomanagement-, Berichts- und Governancepflichten kann eine Drittmeinung Sie vor Haftungsrisiken bewahren und eine Konformität sicherstellen. Dieses vermeiden von Risiken gilt u.a. auch in Bezug auf Datenschutz gem. der DSGVO. In einer sich weiter vernetzenden Welt mit Künstlicher Intelligenz (KI) ein einschneidendes Thema mit vielen spezialgelagerten Sonderfällen.

Risiken lauern auch beim altbekannten bekannten Begriff des „Stand der Technik“. Dieser immer wieder im Recht wiederzufindende Begriff schürt regelmäßig Albträume. Auch hier kann eine Rechtsberatung individuell weiterhelfen, um eine gemeinsame Evaluierung des Begriffes im Einzelfall herbeizuführen. Dies führt ggf. zu einer Reduzierten Produkt- und Produzentenhaftung, da damit auch eine Erhöhung der Produktsicherheit einhergeht.

Auch nachbeugend kann Rechtsberatung in der IT-Sicherheit hilfreich sein. Tritt beispielsweise [  ein IT-Notfall ](https://it-sicherheit.de/ratgeber/it-notfall/)(Cyberangriffe, technische Störungen oder unvorhersehbare Katastrophen) ein, gilt es darauffolgend verschiedenste Pflichten für Sie als Unternehmen zu beachten. Ein Rechtsbeistand für Cyberkriminalität, kann ihnen nicht nur bei der Aufarbeitung eines solchen Vorfalles helfen, sondern vor allem dafür sorgen, dass Sie entsprechenden gesetzlichen Pflichten nachkommen. Ein Beispiel dafür sind die im Cyber Resilience Act festgehaltenen Meldepflichten gegenüber Behörden aber auch Kommunikationspflichten von oder gegenüber verschiedensten Stakeholdern.


---

## In Kraft getretene europäische Gesetzesnormen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/welche-europaeischen-gesetzesnormen-sind-vor-kurzem-in-kraft-getreten/

# Welche europäischen Gesetzesnormen sind vor kurzem in Kraft getreten?

In der Europäischen Union sind in der nahen Vergangenheit viele Richtlinien und Verordnungen bezüglich IT-Sicherheit in Kraft getreten. Direkte Maßnahmen, Vorgaben und auch Verbote sollen zukünftig in der EU durchgesetzt werden. Nicht zuletzt beschäftigt uns dies auch national, aufgrund der zukünftigen Umsetzung (bspw. NIS2UmsuCG) oder der entsprechenden Anwendbarkeit (gestaffelte Deadlines). Zu den bereits in Kraft getretenen Gesetzesnormen gehören dabei die folgenden:

Am längsten zurück liegt wohl NIS 2, welche bereits am 16. Januar 2023 in Kraft trat. Sie musste bereits zum 17. Oktober 2024 in nationales Recht umgesetzt werden, was jedoch aufgrund der aktuellen verstrickten politischen Situation noch nicht geschehen ist. Durch das NIS2UmsuCG soll die Implementation bis vrsl. Herbst 2025 erfolgen. Gelten würden diese Vorgaben einen Tag nach Veröffentlichung im Bundesgesetzblatt. NIS2 soll einheitliche Maßnahmen für ein hohes Cybersicherheitsniveau für Netz- und Informationssysteme schaffen und dafür sorgen, dass kritische Infrastrukturen besser geschützt sind.

Gemeinsame mit NIS 2 trat die CER-Richtlinie in Kraft. Diese soll Mitgliedsstaaten dazu bewegen, kritische Einrichtungen gegen Bedrohungen abzusichern. Dazu gehört auch das Steigern der Cybersicherheit durch entsprechende präventive Risikoanalysen, sowie die darauffolgende Implementierung von Maßnahmen und die generelle Steigerung der Resilienz. Der Fokus auf Resilienz physische Infrastrukturen unterscheidet diese Richtlinie bspw. von der NIS 2.

Einen Tag nach NIS 2 trat DORA in Kraft. Diese Verordnung für Finanzunternehmen soll das gemeinsame Niveau der operativen Resilienz steigern. Sie setzt auf die hohe Sicherheit von Netzwerk- und Informationssystemen. Dies soll u.a. durch Tests und Dokumentationen, sowie insbesondere durch präventive (bspw. Risikoanalyse) und nachgelagerte Pflichten (bspw. Meldung von Vorfällen) gewährleistet werden. Sie gilt ab 17. Januar 2025.

Der Data Act, in Kraft getreten am 11. Januar 2024, soll die Nutzung und den Austausch von, sowie den Zugang zu Daten fördern. Er legt Regeln für den B2C-, B2B- und B2G-Bereich fest, stärkt die Rechte der Endverbraucher und soll so die Wertschöpfungskette in Bezug auf Daten verbessern. Sensible Strafen sollen für eine lückenlose Umsetzung sorgen. Der Data Act gilt erst ab dem 12. September 2025 und bedarf keiner weiteren Umsetzung in das nationale Recht.

Der AI-Act schlug hohe Wellen, als er am 01. August 2024 in Kraft trat. Als „erstes KI-Gesetz der Welt“, legt er Anforderungen an die Entwicklung, das Inverkehrbringen, die Inbetriebnahme sowie die Verwendung von Systemen künstlicher Intelligenz fest. Auch wenn er die volle Geltung erst 24 Monate nach Inkrafttreten entfaltet, so gelten bestimmte Teile bereits zuvor. Mit bis zu 6 % des weltweiten Jahresumsatzes können die Strafen vergleichsweise hoch ausfallen. Er gilt unmittelbar in jedem Mitgliedsstaat und bedarf keiner Umsetzung in nationales Recht.

Der CRA beinhaltet Cybersicherheitsanforderungen für den gesamten Lebenszyklus von Produkten mit digitalen Elementen. Dieser „Security by Design“ Ansatz, soll sich bspw. auf Soft- und Hardwareprodukte auswirken, welche sich mit einem Gerät oder Netzwerk verbinden lassen. Dazu gehören bspw. Smart-Geräte, Babyphone oder Apps. Der CRA trat am 20. November 2024 in Kraft und entfaltet seine volle Wirkung am 11. Dezember 2027. Zuvor sind bereits Teile der Verordnung anzuwenden und die entsprechenden Anforderungen zu erfüllen.

Als die Novellierung der ProdHaftRL am 8. Dezember 2024 in Kraft trat und bspw. Software im Sinne des Gesetzes als Produkt offiziell anerkannte, waren viele überrascht. Die Novellierung erweiterte den Anwendungsbereich und passte sie der immer digitaleren Welt an. SaS, Sprachassistenten und Softwarekomponenten sowie der Fehlerbegriff und die Beweislastverteilung wurden unter anderem neu geregelt. Als Richtlinie haben die Länder 24 Monate Zeit die ProdHaftRL ins nationale Recht umzusetzen.


---

## europäischen Gesetzesnormen die in Zukunft in Kraft treten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/welche-europaeischen-gesetzesnormen-treten-in-naher-zukunft-in-kraft/

# Welche europäischen Gesetzesnormen treten in naher Zukunft in Kraft?

Der Cyber Solidarity Act tritt am 4. Februar 2025 in Kraft. Er soll die Erkennung, Vorsorge und Bewältigung von Cybersicherheitsbedrohungen und ‑vorfällen verbessern, um Schäden und Störungen zu vermeiden. Dabei soll die Zusammenarbeit zwischen den Mitgliedsstaaten bspw. durch Cyber-Notfallmechanismen und Überprüfungsmechanismen gestärkt werden. Auch die Prüfung von Einrichtungen in wichtigen Sektoren auf potenzielle Schwachstellen gehört dazu.

Die PSD 3 soll nicht nur einen harmonisierten europäischen Rechtsrahmen schaffen, sondern auch den Verbraucherschutz stärken und den Wettbewerb verbessern. Sie passt die vorangegangene Verordnung (PSD2) an die aktuellen Gegebenheiten an. Noch befindet die PSD 3 im Gesetzgebungsprozess. Dieser soll Ende 2025/Anfang 2026 abgeschlossen sein. Sie wird am 20. Tag nach der Veröffentlichung in Kraft treten, wird aber höchstwahrscheinlich eine Übergangsfrist beinhalten.

Die ePrivacy-Verordnung befindet sich seit Jahren im Rechtsetzungsverfahren und soll die ePrivacy-Richtlinie ersetzen. Sie ist auf den Schutz personenbezogene Daten ausgelegt und soll u.a. die DSGVO ergänzen und präzisieren. Auch diese Verordnung befindet sich aktuell noch im Gesetzgebungsverfahren. Eine Prognose, wann mit der Verabschiedung gerechnet werden kann, ist aufgrund unterschiedlicher Positionen der europäischen Gesetzgebungsorgane nicht möglich. Bei Verabschiedung ist aktuell seine 24-monatige Übergangsphase vorgesehen.

Die KI-HaftungsRL ist ein wenig beachteter Vorschlag, welche bereits seit 2022 existiert. Die Richtlinie enthält Vorgaben zur verschuldensabhängigen Haftung und der entsprechenden Schadensersatzansprüchen sowie der Beweislast. Auch wenn der Gesetzgebungsprozess seit Ende 2023 keinen Fortschritt verzeichnet, so hatte zuletzt eine Studie des Wissenschaftliche Dienst des Europäischen Parlaments für Aufsehen gesorgt. Diese betont die Notwendigkeit einer entsprechenden Richtlinie neben der ProdHaftRL sowie die Entwicklung von Regulierungen zur verschuldensunabhängigen Haftung. Ob und wann eine solche Richtlinie in Kraft treten könnte, ist nicht abzusehen.


---

## Welche Gebiete stehen im Mittelpunkt des IT-Rechts

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/welche-thematischen-gebiete-stehen-zurzeit-im-mittelpunkt-des-it-rechts/

# Welche thematischen Gebiete stehen zurzeit im Mittelpunkt des IT-Rechts?

Mit zielgerichteten Gesetzesnormen zu Produkten mit Digitalen Elementen über Netzwerken bis hin zu Künstlicher Intelligenz werden verschiedenste thematische Gebiete adressiert. Dabei fokussieren sich die europäischen Gesetzesnormen primär auf sechs Bereiche:

Digitale Märkte & Dienste

Im Mittelpunkt dieses Bereiches stehen nicht nur gesetzliche Anpassung an sich entwickelnde Rahmenbedingungen (bspw. ProdHaftRL). Durch eine stetige Vermachtung großer Unternehmen, hat sich die EU-Kommission in der Verantwortung gesehen fairen Wettbewerb weiter zu forcieren und die Marktmacht entsprechend zu begrenzen. Monopole bergen dabei oft die Gefahr der Manipulation durch die entsprechenden Algorithmen. Insbesondere in Bezug auf Online-Marktplätze, soziale Netzwerke und Suchmaschinen stellt sich nicht nur die Frage der Vermachtung, sondern auch die Frage der Verantwortlichkeit zur Begrenzung von Fake-News, Hetze und Kriminalität. Damit nicht genug gehen auch Datenmonopole damit einher. Die Sicherheit, sowie die Interoperabilität dieser Daten und die Selbstbestimmung über die eigenen Daten, sollen für den Nutzer ermöglicht werden. Resultiert sind daraus Gesetzesinitiativen wie der DSA und der DMA.

IT-Sicherheit in der Finanzdienstleistung

Gesundheitsbranche, Grundversorgung, __Finanzdienstleistung__. Als Teil der kritischen Infrastruktur ist die Finanzdienstleistung von besonderer Bedeutung. Getrieben von KI und den immer größeren Möglichkeiten werden Kriminelle dabei immer raffinierter, wenn es um das Abgreifen sensibler Daten oder das Ergaunern hoher Summen geht. Dabei werden nicht nur Nutzer zum Ziel, sondern auch Finanzinstitute selbst. In einer stetig vernetzen Welt müssen besonders diese Knotenpunkte bestmöglich geschützt sein. Es geht unter anderem um die Früherkennung von Risiken, das Etablieren von Resilienz und das Aufarbeiten im Falle eines (erfolgreichen) Angriffs. Das Ziel ist es auch Verbraucher zu schützen und gleichzeitig den Wettbewerb zu steigern. Transparenz- und Informationspflichten sowie die Haftung und Erstattung sind in der Finanzbranchen dabei ein Teil der Lösung, das Senken von Markteintrittsbarrieren und das Schaffen von Rahmenbedingungen für Innovationen der andere Teil. DORA, MiCA und die PSD sind entsprechende Maßnahmen, welche diese Herangehensweise unterstützen sollen.

Emerging Technologie

Künstliche Intelligenz, Quanten Computering und Smarte Produkte sind in aller Munde. Die EU tut dabei ihr Bestes (in der ihr gebotenen Geschwindigkeit) den Gesetzesrahmen auf diese Innovationen einzustimmen. Dabei geht es unter anderem darum, die Verantwortung und damit auch den Fall einer Haftung festzulegen. Die Transparenz und vor allem eine ethische Betrachtungsweise dürfen dabei nicht vernachlässigt werden. Ein kompliziertes Abwägen bei welchem auch dezentrale Technologien (wie Open-Source) vorangetrieben und gefördert werden sollen. Datenschutz- und Sicherheitsfragen spielen hier eine essenzielle Rolle. Auch für die entsprechend benötigten Lieferketten müssen Regulierungen gefunden werden, welche die nationalen Interessen der Staaten nicht außer Acht lassen. Zu guter Letzt sind auch Autonome Systeme und Virtuelle Realität Teil der stetigen Entwicklung. Die EU bemüht sich diesem Gesamtbild durch den AI-Act oder dem EU-Chips Act Rechnung zu tragen.

IT-Sicherheit & Resilienz

Hard- und Software werden in Produkten immer öfter kombiniert. Der Gesetzgeber nennt dies „Produkte mit digitalen Elementen“ Während ein Kühlschrank früher nur eines konnte – nämlich kühlen – kann so mancher nicht nur sagen was sich im Inneren befindet, sondern sogar für einen einkaufen. Durch diesen Hintergrund steigen jedoch auch die kritischen Punkte, welche Angreifer nutzen können, um Daten abzugreifen oder Dinge lahmzulegen. Während dies bei einem Kühlschrank zumeist durch das Abgreifen von eventuellen Zahlungsdaten „nur“ zu monetären Schäden kommen kann, sieht das bei Kritischen Infrastrukturen oder staatlichen Einrichtungen schon anders aus. Schäden können nicht nur ganze Bereiche gefährden, sondern auch Menschenleben und die öffentliche Ordnung in Gefahr bringen. Umso wichtige ist es in diesem Bereich gegen Ransomware und Cyberkriminalität gewappnet zu sein. Ob Zero-Trust Strategie, das physische Absichern KRITIS oder einer europaweiten Cybersolidarität: Jeder Marktteilnehmer soll seinen Teil zu mehr IT-Sicherheit und Resilienz in der EU leisten. CRA, NIS 2 und ein Cyber Solidarity Act sind hier Teile einer Gesetzesinitiative, welche nicht nur Deutschland, sondern jeden einzelnen Mitgliedstaat der EU zu einer sicheren „Cybernation“ machen soll.

Datennutzung & Datenschutz

Daten spielen im 21. Jahrhunderts eine immens wichtige Rolle. Doch wie können diese Daten wirtschaftlich genutzt werden, ohne die Datenschutzrechte der Betroffenen zu verletzen und die Privatsphäre zu gewährleisten? Die Selbstbestimmung bspw. bei der Weitergabe von Daten an Dritte auf der einen Seite und die Förderung der Wettbewerbsfähigkeit von Unternehmen auf der anderen Seite gestaltet sich nicht selten schwierig. Insbesondere, wenn man auf Länder wie die USA und China schaut. Auch wenn man auf Datensätze und deren Validierung bzw. auf die Manipulation von Datensätzen schaut, ergeben sich Probleme bei der weiteren Verarbeitung von Daten. Datenschutzrichtlinien müssen ausgewogen sein, um einerseits Unternehmen die Verarbeitung zu gestatten und dennoch die Entscheidung des Individuums respektieren. Ein Thema bei welchem die Meinungen regelmäßig auseinander gehen. Die schon früh verabschiedete DSGVO, die Open Data Direktive oder der Data Act sind Beispiele für Gesetzesinitiativen in diesem Bereich.

Kommunikation & Identifikation

Dass ein Forcieren der Digitalisierung von großer Notwendigkeit ist, scheint klar. Damit gehen jedoch auch neue Probleme einher. Dazu gehört nicht nur die Sicherheit, sondern auch die generelle Möglichkeit der Nutzung bestimmter digitaler Prozesse. Die sichere Identifikation, um Rechtsgeschäfte zu tätigen oder auch das Nutzen von staatlichen Angeboten für Bürger haben sowohl für Unternehmen als auch die Mitgliedstaaten (Binnenmarkt) eine wirtschaftliche Bedeutung. Davon abgesehen ist die biometrische Identifikation ein großes Thema der heutigen Zeit, auch um stetig die Sicherheit den neuen Rahmenbedingungen anzupassen. Sollte es dann zu einer Straftat kommen, müssen die Evidenzen nachzuvollziehen und austauschbar zwischen den Mitgliedstaaten sein, um die Verantwortlichen zur Rechenschaft ziehen zu können. Für Letzteres sorgt die Electronic Evidence Regulation. Für einen weiteren Beitrag zur sicheren Kommunikation solle eIDAS 2.0 oder die ePrivacy Verordnung sorgen.


---

## Wer übt Rechtsberatung in der IT-Sicherheit aus

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/it-sicherheitsrecht/wer-uebt-rechtsberatung-in-der-it-sicherheit-aus-und-worauf-ist-zu-achten/

# Wer übt Rechtsberatung in der IT-Sicherheit aus und worauf ist zu achten?

Unternehmen, welche Rechtsberatung für IT-Sicherheit (auch Cybersicherheit genannt) anbieten sind primär Beratungsunternehmen und Kanzleien. Auch Einzelpersonen bzw. Rechtsanwälte können beratend tätig werden. Die entgeltliche und freiberufliche Rechtsberatung ist dabei letztendlich Volljuristen vorbehalten. Zur Intensivierung der eigenen Expertise spezialisieren sich Juristen dabei oft auf ein oder mehrere Rechtsgebiete. Für IT-Sicherheit kann insbesondere die Expertise im Rechtsgebiet des Informationstechnologierechts (IT-Recht) von großer Bedeutung sein. Hierbei handelt es sich jedoch um eine sog. Querschnittsmaterie. Je nach Sachverhalt können so verschiedene andere Rechtsgebiete von Bedeutung sein. Widmet man sich bspw. dem Bereich „Künstliche Intelligenz“ so können Themen wie Urheber- bzw. Schutzrechte von Bedeutung sein, aber genauso gut Datenschutzrecht, Produkthaftungsrecht oder Strafrecht. Ganz ähnlich gestaltet es sich auch in der IT-Sicherheit bzw. den damit einhergehenden Rechtsgebieten.

Ja nach Sachverhalt können daher unterschiedliche Expertisen von Bedeutung sein. Juristen erlangen daher entsprechende Qualifikationen und somit Spezialisierungen. Diese können unterschiedlicher Natur sein. Dazu zählt u.a. die Qualifikation als Fachanwalt (bspw. für IT-Recht), welche einem bei besonderen Kenntnissen und Erfahrungen in einem Rechtsgebiet verliehen wird. Auch die Vertiefung des Wissens durch das Erlangen eines akademischen Grades (LL.M oder Doktorgrad) ist eine entsprechende Möglichkeit. Abseits davon bestehen Spezialisierungen wie die zum Mediator, welche u.a. dedizierte Soft Skills fördert.

Letztendlich sind jedoch nicht nur ausschließlich Volljuristen in diesem Bereich zu finden. Diversifizierte Teams bspw. aus Volljuristen, Wirtschaftsjuristen und IT-Spezialisten sind oft gängige Praxis und können insbesondere bei komplexen Sachverhalten von Vorteil sein. Auch wenn die Rechtsdienstleistung als sog. Nebenleistung erfolgt, ist eine Ausbildung zum Volljuristen nicht zwingend notwendig. Die Expertise, welche sodann andere Berufsbilder mitbringen, ist meist geprägt von iterativen Prozessen oder langjähriger Erfahrung. Darüber hinaus sind gesetzliche Anforderungen, wie bspw. die eines Datenschutz- oder Menschenrechtsbeauftragten im Unternehmen auch ohne die Inanspruchnahme eines Volljuristen verbreitet.


---

## Penetrationstests - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/

# Penetrationstests – Die Basis für eine kontinuierliche Verbesserung der IT-Sicherheit

**Penetrationstests** – **Die Basis für eine kontinuierliche Verbesserung der IT-Sicherheit**

Penetrationstest sind Testszenarien, bei denen IT-Sicherheitsexperten IT-Systeme, IT-Infrastrukturen, Anwendungen und deren Nutzer mit den Mitteln und Methoden eines Hackers – eines professionellen Angreifers – auf vorhandene Schwachstellen untersuchen.

Die gefundenen Sicherheitslücken können dann geschlossen werden, um das Risiko eines erfolgreichen Angriffes zu reduzieren.

Dazu beauftragen und autorisieren Anwenderunternehmen in der Regel externe IT-Sicherheitsfirmen, die diese Penetrationstests kontrolliert durchführen.

Es ist sinnvoll, immer wieder unterschiedliche IT-Sicherheitsfirmen einzubinden, die mit verschiedenen Angriffstools, Erfahrungen und Vorgehensweisen auch andere Schwachstellen identifizieren können.

Aus diesem Grund stellen wir eine Liste von IT-Sicherheitsfirmen, die Penetrationstests professionell anbieten und umsetzen zur Verfügung, die sich mit Ihren Schwerpunkten, Dienstleistungsspektrum, Ressourcen und Ausbildungen darstellen.

## Sie haben Fragen zum Penetrationstest?

| Unternehmen Anzahl der Pentester Telefonnummer | Arten von Penetrationstests | Zertifizierung | Referenzen Zertifizierung Sonstiges | ||||||
|---|---|---|---|---|---|---|---|---|---|
| Applikationen | Netzwerk | (i)OT | Attack Simulation | Cloud | Weitere Dienste | Unternehmenszertifikate | Personenzertifikate | ||
| [CCVOSSEL GmbH](https://it-sicherheit.de/user/ccvossel+gmbh/)6 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#384e5d4a4c4a515d5a785b5b4e574b4b5d54165c5d64)+49 30 609840 59 | Web, API, Fat Client | Intern, Extern | Hardware, Software, Netzwerk | Phishing, Physical, RED Teaming | AWS, Azure, M365, GCP | Red Team, Architecture Review, Hardening Review, Purple Teaming, M365 Assessment, CSIRT, SOC, Awareness | ISO/IEC 27001, TISAX, ISO 9001 | [TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh) | - |
| [intersoft consulting services AG](https://it-sicherheit.de/user/intersoft+consulting+services+ag/)6 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#167f623b7079647378657f7d567f78627364657970623b75797865637a627f78713872734a)+491806221246 | Web, Mobile, Fat Client, API | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review | ISO/IEC 27001, ISO/IEC 27701, BSI APT Responder | [GCPN](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/gcpn), GPEN, OSCP/OSCE | - |
| [8com](https://it-sicherheit.de/user/8com/)10 (in DE) Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#62160d000b03114c090e0b0c05225a010d0f4c06073e)06321484462078 | Fat Client, Web, API, Mobile | Intern, Extern | Hardware, Software, Netzwerk, Radio | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review, Training, Vulnerability Management | , SOC ISO 27001 auf Basis IT Grundschutz zertifiziert | [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), CARTP, AWAE, OSEE (voraussichtlich Ende 24) | - |
| [Compass Security Deutschland GmbH](https://it-sicherheit.de/user/compass+security+deutschland+gmbh/)82 (12 in DE) Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#790d1c1814571a0a1d1c391a161409180a0a540a1c1a0c0b100d00571a161425)+49 30 21 00 253-0 | Web, Mobile | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical | AWS, Azure, M365, GCP | Code Review, Architecture Review, Hardening Review, Training, Incident Response, Managed Detection and Response, Managed Bug Bounty, Notfallübungen (Table Top Excercises) | CREST, ISO 27000(in Vorbereitung), TISAX(Auf Anfrage) | [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp),[GCPN](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/gcpn),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp) | |
| [aDvens](https://it-sicherheit.de/user/advens/)35 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#3b485a575e48165f5a58537b5a5f4d5e55481558545667) | Web, Mobile, Fat Client, SAP, API, OT | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical, Breach & Attack Simulation | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review, Purple Team | ISO/IEC 27001, BSI APT Responder, ANSSI PDIS, ANSSI PRIS, ANSSI PASSI, FIRST | [CompTIA Security+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security),[TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CSSA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cssa),[CompTIA CASP+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/casp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[CompTIA CySA+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cysa),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa), OSCP/OSCE,[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp),[CompTIA PenTest+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security), GIAC, SAL1, Scrum Master, PMI, Blue Team Level 1, Blue Team Level 2, Certified SOC Analyst | - |
| [HiSolutions AG](https://it-sicherheit.de/user/hisolutions+ag/)35 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c2abaca4ad82aaabb1adaeb7b6abadacb1eca1adaf9e)+49 30 533 289 0 | Web, Mobile, Fat Client, API | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical, Red-Teaming, Purple-Teaming, Social Engineering | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review, i-Kfz, OT | B3S (sektorspezifisch), BSI IT-Grundschutz, ISO/IEC 27001, ISO/IEC 27001 auf Basis IT-Grundschutz, TISAX, BSI APT Responder, BSI IT-Sicherheitsdienstleister IS-Revision, IS-Beratung, IS-Penetrationstests, ISO 9001, ISO 17025 | [TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater), Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG,[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh), OSCP/OSCE, MCSE, GPEN, BSCP, CARTP, CRTE, CTRO, CRTP, CRTM, eJPT, eWPT, eWPTX, GCFE, GDSA, GICSP, GWAPT, PJWT, PNPT | - |
| [Act Digital](https://it-sicherheit.de/user/act+digital/)15 Pentester in DE + Nearshore Center Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#8befe2ece2ffeae7cbeae8ffefe2ece2ffeae7a5eefed7)+49 211 5456019-0 | Web, Mobile, Fat Client, SAP, API | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review | ISO/IEC 27001, TISAX, ISO 9001 | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa),[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker), Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG,[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[CompTIA PenTest+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security), CRISC, GPEN, ISO/IEC 27001 Practitioner, ISO/IEC 27001 Auditor, ISO/IEC 27001 Lead Auditor, OSEP,[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp) | - |
| [Claranet GmbH](https://it-sicherheit.de/user/claranet+gmbh/)80+ Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#d4b0b1f9bdbab2bb94b7b8b5a6b5bab1a0fab7bbb988)069 4080180 | Web, Mobile, Fat Client, SAP, API | Intern, Extern | Hardware, Software, Netzwerk | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review | ISO/IEC 27001 | [CompTIA Security+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp) | - |
| [INFODAS Gesellschaft für Systementwicklung und Informationsverarbeitung mbH](https://it-sicherheit.de/user/infodas+/)4 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#9cf2b2eefde8f4f6f9f2dcf5f2faf3f8fdefb2f8f9c0)+49 160 92 45 97 23 | Web, Mobile, Fat Client, SAP, API | Intern, Extern | Hardware, Software, Netzwerk, Prozesse | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Architecture Review, Hardening Review, Code Review | BSI IT-Grundschutz | [BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater), OSCP/OSCE,[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp), ISO/IEC 27001 Lead Auditor, Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG, OSEP | - |
| [GAI NetConsult](https://it-sicherheit.de/user/gai+netconsult/)14 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#6711021513150e02052700060e4a09021304080914120b134903023b)+49 30 417898-0 | Web, Mobile, Fat Client, SAP, API | Intern, Extern | Hardware, Software, Netzwerk, OT, Schutz- und Leittechnik | Phishing, Physical, Red Team, Purple Team, MITRE | Azure, AWS, M365 | Red Team, Code Review, Hardening Review, Architecture Review, Penetration Test, Vulnerability Assessment, Reverse Engineering | ISO 27001, TISAX | [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), ISO 27001 Lead Auditor,[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp), CRTO, eCPPT, AZRTE, MCRTP, PNPT, ARTE, CPTS, eWPT, eWPTX, CARTP | - |
| [AWARE7 GmbH](https://it-sicherheit.de/user/aware7+gmbh/)20 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#17747b766576577660766572203973724b)0209 8830 6764 | Web, Fat Client, SAP, API | Intern, Extern | Hardware, Software, Netzwerk | Phishing, Physical | AWS, Azure, M365, GCP | Red Team, Code Review, Hardening Review | ISO 27001 | [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp),[TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp),[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp) | - |
| [@-yet GmbH](https://it-sicherheit.de/user/at-yet+gmbh/)40 in DE Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#f79e999198b7969393da8e9283d99392ab)+49 2175 1655 0 | Web, Mobile, Fat Client, SAP, API | Intern, Extern | Netzwerk, Prozesse, Software | Phishing, Physical, Red Teaming | AWS, Azure, M365, GCP | Red Team, Code Review, Architecture Review, Hardening Review | ISO/IEC 27001, BSI APT Responder | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker),[BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater), Zusätzliche Prüfverfahrenskompetenz nach § 8a BSIG,[TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp),[CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh),[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa),[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp),[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), ISO/IEC 27001 Practitioner, ISO/IEC 27001 Auditor, ISO/IEC 27001 Lead Auditor, OSEP | - |
| [ConSecur GmbH](https://it-sicherheit.de/user/consecur+gmbh/)2 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c8a1a6aea788aba7a6bbadabbdbae6acad94)05931 92240 | Web, SAP, Desktop, Datenbanken, Server, Perimeter, AD | Intern, Extern | Netzwerk | Phishing, Physical, Test your SOC, Social Engineering, Assumed Breach, Assessment | AWS, Azure | Red Team, Hardening Review, Test your SOC, Purple Team, Red Team, Vulnerability Management | ISO/IEC 27001 | [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp) | - |
| [G DATA CyberDefense AG](https://it-sicherheit.de/user/g+data+cyberdefense+ag/)8 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#137a7d757c5374777267723e7277727d3d77764f)+49 234 9762-800 | Web, Mobile, Fat Client, API, Active Directory, Perimeter, KI, Client | Intern, Extern | Netzwerk | Phishing, Physical, Red Teaming, Assumend Breach | Azure, M365, Entra ID | Red Team, AD Pentest Kompakt, Client Security Check, Passwort Audit, Netzwerkseparierung, WLAN-, Kubernetes-, iOS und Android App-, AI Application-Pentest | ISO/IEC 27001, BSI APT Responder | , [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), CRTE, CRTP, C-AI/MLPen, HTB CWES, eWPTX v2.0, PNPT, eMAPT, eJPT | - |
| [InfoGuard Deutschland GmbH](https://it-sicherheit.de/user/infoguard+ag/)20 Pentester [[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#4920272f260920272f262e3c283b2d672d2c15)00498990405064 | Web, API, Fat Client, Mobile, SAP | Intern, Extern | Hardware, Software, Netzwerk, Assumed Breach Assessment, Active Directory Assessment | Phishing, Physical, Social engineering Assumed Breach Assessment, Active Directory Assessment, Red Teaming, Tiber-EU | Azure, M365, Infrastruktur, Entra ID | Red Team, Purple Teaming, Tiber-EU, Hardening Review, M365 Assessment, SWIFT Audit, CSIRT, Incident Response Retainer, Managed Detection and Response, Incident Response Retainer, Notfallübungen (Table Top Excercises) | ISO/IEC 27001, BSI APT Responder, ISO 14001, FIRST-Mitglied | [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp),[OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa),[OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp),[CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa), CRISC,[CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism), OSEP,[CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp),[CCSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ccsp), ISO/IEC 27001 Auditor,[OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp), CRTO, CRTL, eMAPT, ISO27001 Manager, CDPSE, SWIFT CSCF Assessor, AZ 900, AZ 500, SC 400, MS 500, SC 100 | - |

### Schwachstellen von IT-Systemen aktiv aufzudecken

Das Ziel eines Penetrationstests ist, Schwachstellen / Sicherheitslücken der untersuchten IT-Systeme / IT-Infrastrukturen aufzudecken, zu bewerten und wirkungsvolle Gegenmaßnahmen zu empfehlen. Dadurch kann die Gesamtsicherheit der IT-Systeme eines Unternehmens erhöht und gleichzeitig der aktuelle IT-Sicherheitsstandard dokumentiert werden.

Ein Penetrationstest kann zu einem gewissen Grad auch automatisiert und kontinuierlich durchgeführt werden.

## Penetrationstests verstehen und passende Anbieter finden

      Der Bereich Penetrationstests des Marktplatzes IT-Sicherheit erklärt, was
      Penetrationstests sind, welche Arten es gibt – z. B.
      Netzwerk-, Webanwendungs-, Social-Engineering-Tests – und welche Prüfform
      für welche IT-Umgebung geeignet ist. Er ordnet den eigenen Prüfbedarf ein und führt zu
      **geeigneten Anbietern** für Penetrationstests von IT-Systemen, Anwendungen
      und IT-Infrastruktur.

Ihr Nutzen

      Finden Sie heraus, welche Art von **Penetrationstest** zu Ihrer IT-Umgebung passt –
      und welche Anbieter Sie bei der Prüfung Ihrer >IT-Systeme, Anwendungen und
      IT-Infrastruktur unterstützen können.


---

## Fazit und Empfehlungen zum Penetrationstest

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/fazit-und-empfehlungen-zum-penetrationstest/

# Fazit und Empfehlungen zum Penetrationstest

**Fazit und Empfehlungen**: Fassen wir also das vorherige noch einmal kurz und knapp zusammen. Penetrationstests stellen mitunter die wohl umfangreichste und authentischste Testmethode dar, wenn es um eine Sicherheitsanalyse der eigenen IT-Infrastruktur geht. Das liegt in erster Linie schlichtweg daran, dass die Pentests tatsächliche Hacks sind, die alle Schwachstellen aufzeigen, auf die auch ein Hacker zwangsläufig stoßen würde.

Weil Penetrationstests ethische, also gutartige Hacks sind, greifen sie massiv in die IT-Systeme ein und erfordern einiges an Planung und Vorbereitung. Nicht umsonst gibt es daher unterschiedliche Pentests Frameworks, verschiedene Checklisten und viele Pentest-Tools, die eine Vielzahl der anfallenden Aufgaben automatisiert übernehmen oder zumindest entsprechend stark beschleunigen.

Ein Pentest ist zudem nicht gleich ein Pentest. Er kann sich mitunter auf bestimmte Bereiche fokussieren, besonders schnell oder besonders durchdacht und in die Tiefe gehend durchgeführt werden. Davon hängen dann wiederum auch die Kosten ab und die Anzahl an Penetrationstestern, die für den Test benötigt werden. Allgemein sind jährliche Penetrationstests eine gute Idee. Manche Unternehmen nutzen diese aber auch noch häufiger und verwenden dafür dann Pentest as a Service Angebote.

Was für Sie und Ihr Unternehmen das Richtige ist, sollte unser Beitrag nun klar und deutlich aufgezeigt haben. Suchen Sie sich also gleich ein entsprechendes Unternehmen heraus und verbessern Sie die IT-Sicherheit nachhaltig, indem Sie mittels Pentests einen gutartigen Hack innerhalb Ihrer eigenen IT-Infrastrukturen durchführen lassen. Na los! Worauf warten Sie noch, die Angreifer schlafen schließlich nicht.

## Gründe für die Umsetzung von Penetrationstest

Ein Penetrationstest ist ein wichtiger Baustein, um die IT-Sicherheit in einem Unternehmen zu gewährleisten und Schwachstellen zu identifizieren. Penetrationstests schützen Unternehmen vor erfolgreichen Cyberangriffen und minimieren das Risiko von Schäden.

- Aufdecken von versteckten IT-Sicherheitslücken, bevor echte Hacker es tun
- Ausfallzeiten der IT im Unternehmen reduzieren und Folgekosten sparen
- Unterstützung bei der Umsetzung von effizienten IT-Sicherheitsmaßnahmen
- Nicht genutzte Potentiale vorhandener IT-Sicherheitstechnologien werden durch einen Pentest identifiziert und aufgezeigt.
- Eine Penetrationstest ist eine unabhängige Überprüfung der Einhaltung von IT-Sicherheitsrichtlinien
- Ein Pentest unterstützt die Priorisierung von Investitionen im Bereich IT-Sicherheit durch das Aufzeigen von konkreten IT-Sicherheitsrisiken.
- Das Image des Unternehmens bewahren, Reputationsschäden verhindern


---

## Kostenlose und kostenpflichtige Pentest-Tools

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/kostenlose-und-kostenpflichtige-pentest-tools/

# Kostenlose und kostenpflichtige Pentest-Tools

Für Penetrationstests kann jedes Tool eingesetzt werden, welches als entsprechendes Werkzeug für IT-Sicherheit herangezogen werden kann. Darunter sind klassische Schwachstellen-Scanner, aber auch hoch spezialisierte Tools, die bestimmte IT-Systeme durchbrechen, IT-Infrastrukturen vollständig aufdecken oder eben der reinen Informationsbeschaffung dienen.

Ein paar dieser kostenlosen und kostenpflichtigen Pentest-Tools haben wir hier gesammelt, um Ihnen aufzuzeigen, wie diese funktionieren. Die Liste ist dabei aber keinesfalls als vollständig zu betrachten, auch weil ständig neue Pentest-Tools hinzukommen oder alte ersetzt werden. Wir haben also mehr oder weniger ein paar der bekanntesten Tools herausgesucht, die Pentester gerne verwenden, um in IT-Systeme einzudringen und Schwachstellen sowie Sicherheitslücken zu entlarven. Somit erhalten Sie einen Eindruck davon, was es derzeit auf dem Markt der Pentest-Tools gibt und was genau in diesem Bereich besonders gerne eingesetzt wird.

**Acunetix**

Acunetix ist ein leistungsstarker Schwachstellen-Scanner für Webanwendungen, der über 7.000 Schwachstellen (SQL-Injektionen, XSS, Fehlkonfigurationen, schwache Passwörter u. v. m.) erkennt. Er verfügt über eine Makro-Aufzeichnungstechnologie, die mehrstufige Bereiche und passwortgeschützte Abschnitte einer Website scannt. Acunetix automatisiert viele gängige Abfragen und erleichtert damit Penetrationstests um ein Vielfaches.

**Advanced IP Scanner**

Advanced IP Scanner ist ein kostenloses Tool zur Netzwerkanalyse, das nach Möglichkeit alle Geräte im Netzwerk auflistet. Es zeigt augenblicklich freigegebene Ordner an und ermöglicht auch die Fernsteuerung von Computern über RDP und Radmin. Es ist portabel angelegt und somit sofort einsatzbereit, da es keine entsprechende Installation erfordert.

**Aircrack-ng**

Aircrack-ng ist ideal zur Überprüfung der Sicherheit von Wi-Fi-Netzwerken. Es überwacht Datenpakete, führt Replay-Angriffe und Deauthentifizierungen durch und kann gängige WLAN-Netzwerke knacken. Überaus nützlich also, um in ein entsprechendes IT-Netzwerk einzudringen.

**Arachni**

Arachni ist ein Open-Source-Scanner für Webanwendungen, der sich auf die Erkennung von Sicherheitslücken konzentriert. Es bietet eine flexible und modulare Architektur und kann verschiedene Angriffe wie SQL-Injections automatisiert erkennen.

**Armitage**

Armitage ist eine grafische Benutzeroberfläche für das hier ebenfalls vorgestellte Metasploit Framework. Es vereinfacht die Durchführung von Penetrationstests, indem es eine leicht verständliche Oberfläche bietet, die Pentestern dabei hilft, Schwachstellen schneller zu identifizieren und gezielter auszunutzen.

**BeEF (Browser Explotation Framework)**

BeEF ist spezialisiert auf Penetrationstests, die sich auf Browser-Schwachstellen konzentrieren. Es ist kostenlos und bietet eine Vielzahl von Funktionen zur Identifizierung und Ausnutzung von Browser-Schwachstellen.

**Burp Suite**

Die Burp Suite von PortSwigger ist ein umfangreiches Penetrationstest-Tool mit vielen Funktionen für manuelle Tests. Es vereinfacht die Schritte zur Identifizierung typischer Schwachstellen und ist ein nützliches Werkzeug für erfahrene Penetrationstester, die damit umzugehen wissen.

**BloodHound**

BloodHound ist ein Tool zur Analyse von Active Directory-Umgebungen. Es visualisiert Beziehungen und Berechtigungen innerhalb eines Netzwerks und hilft bei einem Pentest dabei, potenzielle Schwachstellen und Angriffswege zu identifizieren. Es erleichtert dem Pentester also die Arbeit.

**Canvas**

Canvas, entwickelt von Immunity, bietet Sicherheitsexperten eine schier endlose Anzahl an Exploits und wird mit vollständigem Quellcode geliefert. Es unterstützt dabei Windows, Linux und gängige Python-Umgebungen.

**Cobalt Strike**

Cobalt Strike ist ein umfassendes Tool für Penetrationstests, welches speziell für Post-Exploitation und Red-Teaming entwickelt wurde. Es bietet dabei verschiedene Werkzeuge zur Erstellung von benutzerdefinierten Angriffen sowie zur Simulation von Bedrohungen und einer möglichen Automatisierung.

**Commix**

Commix ist ein portables Tool, welches sich ideal für Kommando-Injektion-Angriffe eignet. Es erkennt Schwachstellen automatisiert und ist dabei modular aufgebaut, sodass eigene Module relativ problemlos entwickelt und verwendet werden können. Commix ist Open Source und kostenlos verfügbar.

**Core Impact**

Core Impact ist ein bekanntes Penetrationstest-Tool mit einer Vielzahl an Exploits. Es umfasst ein Audit-Protokoll mit PowerShell-Befehlen und bietet Commercial Grade Exploits, die von Core Impact selbst stammen.

**DirBuster**

DirBuster ist ein Tool, das versteckte Verzeichnisse und Dateien auf Webservern aufspürt. Es verwendet Wörterbuch-basierte Angriffe, um potenzielle Schwachstellen in der Struktur von Webanwendungen zu entdecken. Überaus nützlich als Pentest-Tool und praktische Hilfe.

**ExploitDB**

ExploitDB ist eine Datenbank, die eine sehr umfangreiche Sammlung von Exploits und Schwachstellen enthält. Es ist damit eine lohnende Ressource für Penetrationstester, die für ihren Pentest nach Exploits für bestimmte Software und Systeme suchen.

**Faraday**

Faraday ist eine kollaborative Plattform für Penetrationstests, die es Sicherheitsteams ermöglicht, ihre Pentests zu koordinieren und anschließend umfassende Berichte zu generieren. Es integriert dabei verschiedene Pentest-Tools und unterstützt eine effiziente Verwaltung der jeweiligen Testergebnisse.

**Gobuster**

Gobuster ist ein Tool zum Durchsuchen von URIs und DNS-Subdomains, das besonders hilfreich ist, um versteckte Verzeichnisse und Dateien auf externen Webservern zu finden. Es ist schnell und effizient und unterstützt sowohl Wörterbuch- als auch Brute-Force-Angriffe.

**Hexway**

Hexway bietet eine Plattform für self-hosted Penetrationstest-Arbeitsumgebungen, auch bekannt als Pentesting as a Service (PaaS). Es ermöglicht umfassende Penetrationstests zur Identifizierung von Schwachstellen. Pentester sollten sich das Tool unbedingt einmal genauer ansehen, wenn sie unabhängiger von anderen Pentest-Tools agieren möchten.

**Hydra**

Hydra ist ein leistungsstarkes Tool für Brute-Force-Angriffe auf verschiedene Dienste, einschließlich FTP, HTTP, HTTPS, SMB und viele mehr. Es unterstützt eine Vielzahl an unterschiedlichen Protokollen und ist äußerst anpassungsfähig und somit problemlos in verschiedenen Szenarien einsetzbar.

**Impacket**

Impacket ist eine Sammlung von Python-Klassen, die es ermöglichen, Netzwerkprotokolle zu programmieren und gleichzeitig zu manipulieren. Es ist besonders nützlich für Penetrationstester, die Angriffe auf Windows-Netzwerke und Active Directory durchführen.

**John the Ripper**

John the Ripper ist ein Passwort-Cracking-Tool, das auf die Erkennung schwacher Passwörter spezialisiert ist. Es unterstützt verschiedene Hashing-Algorithmen und kann sowohl Wörterbuch- als auch Brute-Force-Angriffe ausführen.

**Kali Linux**

Kali Linux ist eine vollständige Linux-Distribution für Penetrationstests, basierend auf Debian und Open Source. Es bietet Werkzeuge für IT-Sicherheit, Sicherheitsforschung, Computerforensik, Reverse Engineering und eben auch Penetrationstests. Am Rande sei dabei auch Kali Purple erwähnt, eine weitere Linux-Distribution des Teams, nur mit einer rein defensiven Tool-Sammlung.

**Metasploit**

Metasploit ist ein umfassendes Framework für Penetrationstests, das über 1.500 Exploits und 500 Payloads enthält. Es findet, validiert und bewertet Schwachstellen in Web-Anwendungen, Netzwerken, Servern und anderen IT-Systemen. Metasploit ist als kostenlose und kostenpflichtige Version verfügbar. Ein überaus nützliches Werkzeug für Penetrationstester, von dem Sie schon einmal gehört haben sollten.

**Nessus**

Nessus ist ein Schwachstellen-Scanner für Penetrationstests, der in Pro- und Experten-Versionen verfügbar ist. Er bietet eine detaillierte Schwachstellenanalyse, kann in der kostenlosen Variante aber nur einen begrenzten IP-Adressbereich scannen.

**Netcat**

Netcat ist ein vielseitiges Netzwerk-Tool, das als »Schweizer Taschenmesser« der Netzwerksicherheit beschrieben wird. Es kann zur Port-Überwachung, Datenübertragung und als Backdoor eingesetzt werden und ist äußerst flexibel in seiner Anwendung. Viele Penetrationstester schwören auf Netcat.

**Nikto**

Nikto ist ein kostenloses Open-Source-Tool für Penetrationstests auf Servern. Es führt komplexe Tests aus, erkennt über 6.000 potenziell gefährliche Dateien und prüft Server auf veraltete Versionen und versionsspezifische Probleme.

**Nmap**

Nmap ist ein unverzichtbares Tool für die Netzwerkerkennung. Es hilft, die Eigenheiten des Zielnetzwerks zu verstehen und bietet TCP- und UDP-Scans sowie verschiedene Erkennungssysteme. Nmap ist dabei besonders einfach zu bedienen, auch dank seiner erweiterten GUI-Version.

**OpenVAS**

OpenVAS (Open Vulnerability Assessment System) ist ein umfassender Scanner auf mögliche Schwachstellen. Dieser bietet eine detaillierte Schwachstellenbewertung für Netzwerke und Systeme an, die eine Erkennung von Konfigurationsfehlern, schwachen Passwörtern und anderen Aspekten enthält. Für Pentester ist das Tool überaus nützlich.

**OWASP ZAP (Zed Attack Proxy)**

OWASP ZAP ist ein kostenloses Tool zur Durchführung von Penetrationstests im Bereich von Webanwendungen. Es bietet Funktionen wie automatisierte Scans, manuelle Tests und eine benutzerfreundliche Oberfläche, die es zu einem nützlichen Werkzeug für Penetrationstester macht.

**Responder**

Responder ist ein Tool zur Durchführung von Man-in-the-Middle-Angriffen in Netzwerken. Es kann Hashes abfangen und ist besonders nützlich für die Untersuchung von Sicherheitslücken in Windows-Netzwerken.

**Sifter**

Sifter kombiniert verschiedene Penetrationstest-Tools, um Informationen zu scannen, zu sammeln und Schwachstellen möglichst effektiv auszuwerten. Es ist modular aufgebaut und dient als umfassende Sammlung von Penetrationstest-Werkzeugen.

**Skipfish**

Skipfish ist ein webbasierter Sicherheits-Scanner, der auf Geschwindigkeit und Genauigkeit optimiert worden ist. Es generiert detaillierte Berichte über Sicherheitslücken in Webanwendungen und unterstützt Penetrationstester bei der Identifikation von Schwachstellen.

**Social Engineering Toolkit (SET)**

Das Social Engineering Toolkit (kurz SET) ist ein Framework für Social-Engineering-Angriffe. Es bietet verschiedene Angriffsvektoren, einschließlich Phishing, Spear-Phishing und die Erstellung von gefälschten Websites, um Schwachstellen in menschlichen Sicherheitsmaßnahmen zu testen. Für alle Penetrationstests, die in irgendeiner Weise mit Social Engineering zu tun haben, ist SET daher gewissermaßen unverzichtbar.

**Sn1per**

Sn1per ist eine ASM-Plattform (Continuous Attack Surface Management), die Schwachstellen in IT-Systemen effektiv erkennt. Es ist Open Source und kostenlos, wird aber auch in einer erweiterten kostenpflichtigen Version angeboten. Letzteres ist allerdings bei den meisten Pentest-Tools der Fall.

**sqlmap**

sqlmap ist ein leistungsstarkes Tool zur Identifizierung von SQL-Injection-Schwachstellen. Es verfügt über eine leistungsstarke Engine und verschiedene Extrafunktionen zur Durchführung von SQL-Injections.

**SQLNinja**

SQLNinja ist ein Pentest-Tool, welches speziell für die Ausnutzung von SQL-Injection-Schwachstellen entwickelt wurde. Es ermöglicht das vollständige Kompromittieren von Datenbanken und das Extrahieren von Informationen aus verwundbaren Webanwendungen.

**Veil**

Veil ist ein Framework zur Umgehung von Antiviren-Software. Es generiert ausführbare Dateien, die von Antivirenprogrammen nicht erkannt werden, was es Penetrationstestern ermöglicht, ihre Payloads erfolgreich zu platzieren.

**w3af**

w3af (Web Application Attack and Audit Framework) bietet verschiedene Tools für Penetrationstests von Webanwendungen. Es unterstützt Payloads, verschiedene HTTP-Anfragen und die Integration von Web- und Proxy-Servern.

**Wifite**

Wifite ist ein automatisiertes Tool zur Durchführung von Angriffen auf drahtlose Netzwerke. Es unterstützt verschiedene Angriffe wie WEP, WPA, WPA2 und WPS und erleichtert das Knacken von WLAN-Passwörtern.

**WirelessNetView**

WirelessNetView überwacht die Aktivität drahtloser Netzwerke und stellt Daten wie SSID, Signalqualität, Authentifizierungsalgorithmus, MAC-Adresse und Verschlüsselungsalgorithmus bereit. Es hilft somit vorwiegend dabei, Schwachstellen in drahtlosen Netzwerken zu identifizieren.

**Wireshark**

Wireshark ist ein Netzwerkprotokoll-Analysator, der Datenpakete in Echtzeit erfasst und in lesbarer Form anzeigt. Es unterstützt eine Vielzahl von Protokollen und ist ein unverzichtbares Werkzeug für Penetrationstests und Netzwerkanalysen.

**WPScan**

Geht es um Webanwendungen auf Basis von WordPress, könnte WPScan interessant sein. WPScan ist ein Scanner, der speziell für die Sicherheitsanalyse von WordPress-Websites entwickelt wurde. Der Scanner erkennt Schwachstellen in Themes, Plugins und der Hauptinstallation und kann schwache Passwörter und Benutzeridentitäten aufdecken. Ein Schwachstellen-Scanner also, mit Fokus auf WordPress-Installationen. Da die Vielzahl an Websites und Projekten mittlerweile WordPress als Basis verwendet, kann das Tool sich als überaus nützlich erweisen.

**Zanti**

Zanti ist ein Toolkit für Mobile Pentests und Risikoanalysen. Es scannt die entsprechenden Netzwerke auf Angriffe oder falsche Zugangspunkte und identifiziert Schwachstellen auf mobilen Geräten. Sehr nützlich also.


---

## Penetrationstest: Bedeutung, Anwendung und Nutzen

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/penetrationstest-bedeutung-anwendung-und-nutzen-eines-pentests/

# Penetrationstest: Bedeutung, Anwendung und Nutzen eines Pentests

Mit dem Penetrationstest (oder auch Pentest) existiert eine IT-Sicherheitsmaßnahme, die häufig unterschätzt oder einfach falsch kommuniziert wird. Dabei ist der Penetrationstest tatsächlich sehr viel mehr als nur ein Vulnerability Scan, also ein Scan nach möglichen Schwachstellen. Er findet diese nämlich nicht nur, sondern zeigt auch sehr deutlich an, ob entlarvte Sicherheitslücken bereits ausgenutzt wurden oder in Zukunft noch ausgenutzt werden könnten. Damit verbessert er die IT-Sicherheit nicht nur um ein Vielfaches, sondern sorgt auch dauerhaft dafür, dass Schwachstellen erkannt und geschlossen werden.

Auf unserer Informationsseite zum Penetrationstest möchten wir Ihnen nun nicht nur den Test selbst ein wenig genauer erklären und aufschlüsseln, wie er im Detail funktioniert, sondern zudem auch gleich noch viel tiefer in die Details eintauchen. Hier erfahren Sie neben den reinen Fakten, wie ein Penetrationstest genau abläuft, wie die Planung eines Pentests aussieht, welche Tools und Frameworks es derzeit gibt, um Penetrationstests besonders effizient durchführen zu können, und warum das Thema der Pentests alles, nur nicht trivial zu sein scheint.

Doch fangen wir zunächst mit einer klaren Definition des Begriffes selbst an, um Ihnen ein Gefühl davon zu vermitteln, was der Penetrationstest für Ihr Unternehmen darstellt. Dieser ist nämlich in der Tat sehr bedeutsam und essenziell für die Cybersicherheit in entsprechenden Organisationen. Vorwiegend deshalb, um die IT-Sicherheit nicht nur für sich selbst garantieren zu können, sondern auch nach außen hin und für die eigenen Kunden entsprechend transparent darzustellen. Ein Penetrationstest schafft somit Klarheit in Bezug auf mögliche Schwachstellen und Angriffspunkte und zeigt, wie sicher ein Unternehmen zurzeit aufgestellt ist. Doch schauen wir uns das jetzt mal etwas genauer an.

## Was ist ein Penetrationstest?

Bei einem Penetrationstest, der oft nur als Pentest bezeichnet wird, handelt es sich im Grunde genommen um einen kontrollierten Angriff auf die IT-Infrastruktur eines Unternehmens. Der Unterschied zu einem tatsächlichen Angriff liegt in der Durchführung selbst, denn bei dem Penetrationstest handelt es sich um eine autorisierte und somit gewollte Attacke. Ziel ist es hier nicht, größtmöglichen Schaden zu verursachen, sondern vielmehr weitere Erkenntnisse in Bezug auf die IT-Sicherheit zu erlangen.

IT-Sicherheitsexperten und ethische Hacker greifen IT-Systeme bei einem Penetrationstest daher ganz gezielt an, um mögliche Schwachstellen zu finden. Der Angriff dient zwar, genau wie ein bösartiger Angriff, dazu, sich über Umwege einen direkten Zugriff auf die IT-Systeme zu verschaffen, doch Schaden soll bei einem Pentest selbstverständlich keiner angerichtet werden. Es geht wirklich nur darum herauszufinden, wie auch bösartige Hacker sich Zugriff verschaffen könnten und welche Wege derzeit dafür besonders vielversprechend zu sein scheinen.

[Ein Penetrationstest testet somit vorwiegend die Sicherheit von IT-Systemen. Und zwar, indem die IT-Sicherheitsexperten selbst zum Hacker werden und dieselben Wege gehen, die auch ein bösartiger Angreifer gehen würde. Auf diese Weise zeigen sich sehr schnell potenzielle Schwachstellen und Sicherheitslücken, die bei normalen Prüfungen und Tests dieser Art eben nicht gesondert auffallen oder zumindest nicht bis zur Grenze hin ausgereizt werden würden. Deshalb ist der Pentest am Ende auch so wichtig für die IT-Sicherheit.](https://it-sicherheit.de/wp-content/uploads/2024/07/ethischer-hacker.png)

Bei einem Penetrationstest findet nämlich tatsächlich ein Hack statt und bei diesem Vorgang wird alles ausprobiert und getestet, was einen Zugriff auf die IT-Systeme mit sich bringen könnte. Genau deshalb sind die Ergebnisse auch entsprechend belastbar. Es handelt sich schlichtweg um eine Art gutartigen Angriff, um bösartigen Angriffen zuvorzukommen.

## Wo liegt der Unterschied zu anderen Sicherheitsmaßnahmen?

Für gewöhnlich gibt es im Bereich der IT-Sicherheit auch noch allerlei andere Prüfungen und Testverfahren. Vulnerability Scans zum Beispiel, die ebenfalls Schwachstellen offenbaren sollen. Der Unterschied vom Pentest gegenüber klassischen Sicherheitsmaßnahmen liegt vorwiegend darin, dass ein Penetrationstest eben keine klassische Sicherheitsmaßnahme darstellt.

Während Scans und Analysen ausschließlich darauf abzielen, bestimmte Sicherheitslücken zu entlarven oder festzustellen, wo überhaupt noch entsprechende Lücken vorhanden sind, geht der Pentest hier einen wichtigen Schritt weiter. Denn er ist eben nicht nur eine Prüfung oder Analyse, sondern ein authentischer, wenn auch gutartiger Hackerangriff, durchgeführt von erfahrenen IT-Sicherheitsexperten.

Im Vergleich mit einem Vulnerability Scan, der ebenfalls Schwachstellen findet und auch auf fast identisch aufgebaute Tools setzt, prüft der Pentest alles noch einmal eine Spur genauer, intensiver, eben vielmehr unter den realistischen Bedingungen eines tatsächlichen Angriffs. Der Penetrationstest sucht dabei außerdem nicht nur nach Sicherheitslücken, sondern nutzt diese auch gleich aktiv aus, versucht Zugangsbeschränkungen zu umgehen, analysiert Schwachstellen besonders umfangreich und erkennt währenddessen eventuelle Auffälligkeiten innerhalb des IT-Netzwerks, die bislang noch unbekannt waren. Er findet somit auch neuartige Schwachstellen und entlarvt Sicherheitslücken, die bislang vielleicht noch nie aufgefallen sind und/oder bislang sogar vollkommen unbekannt waren.

Damit geht er primär erst einmal deutlich weiter als herkömmliche Sicherheitsprüfungen, was somit den wesentlichen Unterschied ausmacht. Der Penetrationstest nimmt die Sache gewissermaßen etwas genauer. Er prüft nicht, er probiert aus und sucht sich Wege, um doch noch zum Ziel zu gelangen. Eigentlich ist der Pentest sogar selbst eine stark kontrollierte Cyberattacke. Nur eben durchgeführt von einem gutartigen Hacker, der Ihnen helfen möchte, Ihr IT-Netzwerk nachhaltig zu sichern.

Den genauen Umfang des Penetrationstests bestimmt am Ende aber immer der jeweilige Kunde. Somit lässt sich an dieser Stelle auch nur schwer sagen, was exakt zu einem Pentest gehört und was nicht, da potenziell alle Bestandteile von IT-Systemen und IT-Netzwerken dem Test unterliegen. Der genaue Umfang ist somit immer eine Zeit- und natürlich auch eine Kostenfrage.


---

## Planung und Vorbereitung eines Pentests

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/planung-und-vorbereitung-eines-pentests/

# Planung und Vorbereitung eines Pentests

**Planung und Vorbereitung eines Pentests**

Penetrationstests können vergleichsweise klein durchgeführt werden, doch für sich genommen sind sie dennoch immer eine große Sache. Immerhin handelt es sich um Angriffe, die Schwachstellen aufdecken sollen. Es sind Hacks, die zwar kontrolliert stattfinden, jedoch immer auch unangenehme Konsequenzen nach sich ziehen können. Um Letzteres zu verhindern, gilt es, Penetrationstests genauestens zu planen und durchzuführen, um jedwede unangenehme und unvorhergesehene Konsequenzen zu vermeiden.

### Zielsetzung

Für einen Penetrationstest ist die Zielsetzung enorm wichtig. Da Penetrationstests nicht immer im gleichen Umfang stattfinden, ist es wichtig vorab festzulegen, welche Ziele mit dem Pentest überhaupt erreicht werden sollen. Schwachstellen finden, ist dabei übrigens nicht sehr spezifisch, denn wo genau wird getestet und welche Schwachstellen können im Unternehmen von entsprechend großer Bedeutung sein? Aus der Zielsetzung ergibt sich schlussendlich auch der Umfang. Welche Systeme, APIs, Anwendungen oder Netzwerke werden überhaupt getestet und wie tief und zeitaufwendig wird der darauffolgende Penetrationstest sein? Fragen, die vorab natürlich entsprechend geklärt sein müssen.

### Vertragsabwicklung

Ein Penetrationstest ist am Ende nichts anderes als ein kontrollierter Angriff auf ein IT-System. Dementsprechend bedarf es der Genehmigung und der rechtlichen Absicherung, in Form eines schriftlich festgehaltenen Vertrags. Darin muss vom Datenschutz bis zu Genehmigungen alles enthalten sein. Pentester müssen sich dabei ebenso absichern wie die getesteten Unternehmen, die durch den Penetrationstest keine unangenehmen Konsequenzen erleben möchten. Denn falsch durchgeführt, kann ein Pentest immer auch schiefgehen oder IT-Systeme nachhaltig schädigen. Das ist einer der Gründe dafür, warum nicht zwangsläufig der günstigste Anbieter, sondern vielmehr ein erfahrener Dienstleister gewählt werden sollte. IT-Sicherheit ist nichts, bei dem Sie als Unternehmen sparen sollten

### Vorbereitung

In der Vorbereitung des Penetrationstests werden wichtige Informationen eingeholt. Hier geht es darum, möglichst alle Details zu den Zielsystemen zur Verfügung zu stellen, damit der Pentest umfangreich und intensiv durchgeführt werden kann. Je nach Art und Umfang des Penetrationstests, versteht sich. Auch Tools und Techniken werden in der Vorbereitung besprochen und angepasst. Hier wird somit alles geplant, um den Pentest im Anschluss dann möglichst problemlos, zielstrebig und zeitoptimiert durchführen zu können.

### Durchführung

Die Durchführung des Penetrationstests ist die entscheidende Phase. Mit einer speziell dafür eingerichteten Testumgebung, meist eine isolierte Basis, kann sichergestellt werden, dass der Pentest keinen Einfluss auf die laufenden Geschäfte des jeweiligen Unternehmens nimmt. Dieser Aspekt ist, je nach Unternehmensart und Größe, sowie der allgemeinen Aktivität, besonders wichtig. Die Durchführung selbst wird von IT-Sicherheitsexperten und somit ethischen Hackern durchgeführt. Diese greifen das System nun gezielt an und stellen fest, ob es bedrohliche Schwachstellen gibt. Diese Schwachstellen werden protokolliert und im Anschluss noch einmal detailliert besprochen. Je nach Umfang und Unternehmen dauert ein Penetrationstest meist nur wenige Tage und nur selten länger als eine Woche.

### Analyse

In der abschließenden Analyse zeigt sich nun, welche Schwachstellen ein IT-System aufweist. Der Penetrationstest hat dabei die Aufgabe, möglichst alle Sicherheitslücken aufzuzeigen. Entsprechend umfangreich sollte die Analyse und Protokollierung auch ausfallen. Aus dem Abschlussbericht muss daher klar und deutlich hervorgehen, welche Schwachstellen genau gefunden wurden und warum sie so gefährlich sind. Auch detaillierte Hinweise zur Behebung dieser Sicherheitslücken sind Teil des abschließenden Berichts. Für gewöhnlich werden zusätzlich also noch einige Handlungsempfehlungen getätigt, die die allgemeine Sicherheit innerhalb der getesteten IT-Infrastruktur entsprechend verbessern können. Manchmal übernimmt der Dienstleister, der den Pentest durchgeführt hat, dann aber auch gleich die Aufgabe, die gefundenen Schwachstellen zu schließen.

### Penetrationstest Checkliste

Ein Penetrationstest ist eine perfekt strukturierte und gut durchdachte Maßnahme für mehr Cybersicherheit. Umso wichtiger erscheint es da, eine Checkliste mit notwendigen Punkten zu erstellen, die aufzeigt, welche Maßnahmen genau umgesetzt werden. Die Checkliste hilft also ganz konkret dabei, die wesentlichen Punkte eines Pentests genau im Blick zu behalten und nichts davon versehentlich zu übersehen.

- Zielsetzung: Definieren Sie die Ziele, den Umfang und die Testmethode des geplanten Penetrationstests.
- Verträge: Schließen Sie die notwendigen Verträge ab, lassen Sie wichtige Genehmigungen unterzeichnen und informieren Sie die IT-Schlüsselfiguren im jeweiligen Unternehmen in Bezug auf die geplanten Maßnahmen.
- Vorbereitung: Stellen Sie das notwendige Team zusammen, sammeln Sie Informationen zu den eingesetzten Systemen und konfigurieren Sie die verwendeten Pentest-Tools entsprechend den Ansprüchen des geplanten Pentests.
- Pentesting: Nun beginnt der eigentliche Penetrationstest. Kombinieren Sie verschiedene Pentest-Tools für automatische und manuelle Scans nach Schwachstellen, um möglichst viele davon zu entlarven. Planen Sie die notwendige Zeit ein, denn mitunter benötigen Pentests mehrere Arbeitstage, bevor sie erfolgreich abgeschlossen werden können.
- Berichterstattung: Im Anschluss an den Penetrationstest gilt es, die Ergebnisse noch einmal sehr genau zu analysieren, sorgfältig aufzubereiten und so einen umfangreichen Bericht über potenzielle Schwachstellen und Verbesserungsmaßnahmen für den Kunden anzufertigen.

### Penetrationstest Frameworks

Als Penetrationstest Frameworks werden Tools oder Tool-Sammlungen bezeichnet, die den Vorgang eines Pentests entsprechend automatisieren oder vielmehr systematisieren. Die Frameworks zielen also darauf ab, den Prozess des Penetrationstests entsprechend stark zu vereinfachen und zu standardisieren, damit nicht mehr so viele manuelle Vorgänge für eine ordnungsgemäße Durchführung notwendig sind. Die braucht es im Falle eines Pentests zwar immer, ihr Aufwand lässt sich jedoch drastisch reduzieren. Ein Pentest Framework ist somit auch immer so etwas wie eine Art Leitfaden für die Durchführung.

Bekannt unter IT-Sicherheitsexperten sind hier unter anderem das Metasploit Framework, die Burp Suite sowie einige andere. Wichtig ist, dass eine Tool-Suite noch keinen umfangreichen Pentests ergibt. Außerdem kommt es dabei auch immer auf die Art des Penetrationstests an. Und natürlich darauf, welche Ergebnisse sich das getestete Unternehmen von dem Pentest überhaupt erhofft. Einfach nur ein Tool starten oder einem Framework folgen, macht jedenfalls noch niemanden zum Pentester.

Frameworks dienen also als Rahmen für Penetrationstests. Sie bilden eine Art Checkliste für das weitere Vorgehen oder bestehen aus verschiedenen Tools, die für das jeweilige Einsatzgebiet bestmöglich geeignet sind. Weil Tools bei einem Penetrationstest aber ohnehin eine wichtige Rolle spielen, möchten wir Ihnen einige davon noch einmal etwas genauer vorstellen.


---

## Recht und Ethik bei Penetrationstest

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/recht-und-ethik-sowie-return-on-investment-roi-bei-penetrationstest/

# Recht und Ethik beim Penetrationstest

Zu den rechtlichen Aspekten eines Penetrationstests gehören zunächst einmal, dass alle Parteien über den bevorstehenden Pentest informiert und aufgeklärt wurden. Da es sich um einen simulierten Angriff handelt, muss die Zustimmung des Auftraggebers in schriftlicher Form vorliegen. Der Umfang sollte dort möglichst klar beschrieben werden, ebenso wie eventuelle Grenzen oder Bereiche, die vom Penetrationstest explizit ausgenommen sind.

Da ein Penetrationstest, je nach Umfang, sehr tief in die Systeme eingreifen kann, ist es wichtig auch die Haftung für entsprechende Schäden zu klären. Qualifikationen sollten nachgewiesen und Vertraulichkeiten, Protokollierung etc. ebenfalls umfassend besprochen werden. Der rechtliche Aspekt ist aufgrund des Umfangs tatsächlich nicht zu unterschätzen, da Penetrationstests eben sehr tiefgreifende Angriffe darstellen, wenngleich sie gute Ziele verfolgen und von IT-Sicherheitsexperten fachkundig durchgeführt werden.

Wenn ein Penetrationstest wirklich etwas hervorbringen, also tatsächliche Schwachstellen aufdecken soll, bedarf er einer sehr genauen und realitätsnahen Durchführung. Diese gelingt jedoch nur dann, wenn ethische Hacker den Pentest übernehmen. Angreifer also, die wie Hacker denken und agieren, weil sie schlichtweg Hacker sind, aber eben einer gewissen Ethik folgen. Statt Schaden anzurichten, möchten sie aufdecken, sehnen sich aber dennoch nach der Herausforderung des Hackens. Somit wird in IT-Systeme eingedrungen, in die eigentlich kein Eindringen möglich sein sollte.

Diese ethischen, also gutartigen Hacker, braucht es bei einem Pentest zwingend, da nur sie die Dinge betrachten, wie sie auch ein potenzieller Hacker sehen würde. Nur authentische Hacks können auch aufzeigen, wo Schwachstellen lauern, die bösartige Hacker gezielt ausnutzen könnten.

Die Penetrationstest-Ethik sorgt nun dafür, dass trotz der rabiaten Vorgehensweise keine unangenehmen Konsequenzen entstehen. Es wird also besonders sauber und gewissenhaft vorgegangen und eventuelle IT-Dienstleister, die mit dem Unternehmen verbunden sind, werden dementsprechend auch vorab über den Pentest informiert. Das gilt natürlich ebenfalls für die interne IT-Abteilung, sollte es eine solche geben.

Am Ende beschreibt die Penetrationstest-Ethik ein möglichst transparentes Vorgehen, mit dem Ziel, gute und verwertbare Ergebnisse zu liefern, die keine weiteren Schwachstellen hinzufügen oder für andere Schwierigkeiten sorgen. Penetrationstests sind also ethische Hacks, die unethische Hacks in Zukunft verhindern sollen.

## Return on Investment (ROI) bei Penetrationstests

Der sogenannte Return on Investment (kurz einfach ROI genannt) ist ein entscheidender Faktor, wenn es darum geht, den Nutzen einer Maßnahme zu analysieren. Im Falle des Penetrationstests wirkt es auf viele Entscheider so, als wäre der Nutzen von diesem eher geringer Natur. Andere Maßnahmen erscheinen deshalb oft deutlich vielversprechender zu sein. Ein Trugschluss, denn kaum etwas ist derartig aussagekräftig für die IT-Sicherheit im eigenen Unternehmen wie ein umfangreicher Penetrationstest.

Was den Penetrationstest von anderen Sicherheitsmaßnahmen und Sicherheitsprüfungen unterscheidet, ist die Tatsache, dass er im Grunde einen realistischen Angriff nachbildet. Der Pentest ist ein kontrollierter Cyberangriff auf die IT-Systeme eines Unternehmens und zeigt daher sehr genau auf, wo die möglichen Schwachstellen zu finden sind. Und zwar auf eine Art, die besonders authentisch ist und dem Vorgehen potenzieller Hacker entspricht. Damit ist der Pentest weniger theoretisch als vielmehr eine Offenbarung von Sicherheitsrisiken, die derzeit von Angreifern ausgenutzt werden könnten.

Durch die Vielfalt an möglichen Szenarien eines solchen Pentests und unterschiedlich umfangreich ausgeprägten Testmethoden, lassen sich viele mögliche Angriffsarten sehr genau durchspielen. Auf diese Weise wird neben möglichen Schwachstellen auch deutlich, wie sicher ein Unternehmen zurzeit bereits aufgestellt ist. Das wiederum ist wichtig, um hohe Kosten bei einem Sicherheitsvorfall zu vermeiden. Aber auch, um Kunden entsprechende Garantien geben zu können oder schlichtweg zu zeigen, dass die Sicherheit im eigenen Unternehmen entsprechend ernsthaft behandelt wird.

Der Return on Investment bei Penetrationstests ist in der Regel also deutlich höher, als die IT-Entscheider zunächst vermuten. Durch die Vielzahl an Vorteilen und der Prävention in Bezug auf Sicherheitslücken ist er sogar außerordentlich hoch und dementsprechend als überaus wertvoll zu betrachten.


---

## Was kostet ein Penetrationstest?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/was-kostet-ein-penetrationstest-und-wie-soll-er-stattfinden/

# Was kostet ein Penetrationstest?

**Was kostet ein Penetrationstest und wie oft soll er stattfinden?**Wie im letzten Absatz bereits angedeutet, bestimmt der Kunde am Ende auch den Umfang des Penetrationstests. Von einem schnellen Kurz-Check bis zur allumfassenden Analyse ist somit erst einmal alles möglich. In der Regel dauert ein Pentest dabei jedoch um die zwei Arbeitstage. In diesen schaffen erfahrene Penetrationstester die wichtigsten Prüfungen, können diese aber natürlich sowohl verkürzen als auch noch deutlich ausbauen. Es ist und bleibt eben eine reine Kostenfrage, wie oberflächlich oder tiefgründig der Pentest im jeweiligen Fall dann abläuft.

Ein Penetrationstest kostet also genau das, was er schlussendlich leisten soll. Für einen schnellen Pentest zahlen Sie somit deutlich weniger, dafür geht dieser dann allerdings auch nicht in die tiefe Analyse oder offenbart besonders schwer zu findende Schwachstellen. Er prüft vielmehr routinemäßige Punkte und gibt praktische Tipps für mehr Sicherheit.

Ganz anders fällt da natürlich ein Penetrationstest aus, der mehrere Tage läuft und damit auch deutlich höhere Kosten verursacht. Hier forscht der Pentester immer weiter, hackt sich in die IT-Systeme ein und entdeckt dabei häufig noch weitere Schwachstellen, die bei einer rein oberflächlichen Betrachtung unentdeckt bleiben oder sich erst nach mehreren komplexen Zwischenschritten darstellen würden. Diese Erkenntnisse können bei akut bedrohten Systemen von großem Vorteil sein und die IT-Sicherheit massiv steigern.

Gezahlt wird also hauptsächlich für die benötigte Zeit, die es braucht, um Ihre IT-Systeme entsprechend sorgfältig zu überprüfen. Grundsätzlich sollte der Preis bei einem Penetrationstest aber keine übergeordnete Rolle spielen. Diese Art von Test wird durchgeführt, um Sicherheitsgarantien, auch für Kunden, zu bieten oder eine entsprechende Sicherheitsanalyse vorweisen zu können. Es geht außerdem darum, Schwachstellen vor ihrer Ausnutzung zu finden. Wer hier sparen möchte, ist deshalb vollkommen falsch. Es geht eher um die Frage, wie tief der jeweilige Penetrationstest durchgeführt werden soll und ab welchem Punkt Schluss ist, weil ein Angriff dieser Art ab einem gewissen Grad im jeweiligen Unternehmen eher unwahrscheinlich zu sein scheint.

Doch wir möchten Sie an dieser Stelle auch nicht ganz ohne konkrete Zahlen im Regen stehen lassen. Gewöhnliche Tagessätze für Penetrationstests belaufen sich auf um die 1.000 Euro, bei erhöhtem Aufwand aber auch deutlich mehr. Teurer wird es in der Regel immer dann, wenn Pentests auf Live-Systemen, innerhalb kritischer Infrastrukturen oder in exotischen IT-Systemen durchgeführt werden sollen. Rechnen Sie also mit 1.000 Euro aufwärts pro Tag, je nach Komplexität des Penetrationstests und den involvierten Sicherheitsexperten. Je länger es dauert und je mehr Personal dafür notwendig ist, desto höher werden die endgültigen Kosten für den Pentest ausfallen.

## Wie oft sollte ein Penetrationstest stattfinden?

Prinzipiell empfiehlt es sich, einmal pro Jahr einen umfangreichen Penetrationstest durchzuführen. Dieser ist mitunter sehr aufwendig, stellt dann aber deutlich heraus, wo noch Schwachstellen in den eigenen Systemen zu finden sind und an welcher Stelle derzeit akute Sicherheitslücken bestehen, die von Ihnen schnellstmöglich geschlossen werden sollten. Der Zeitraum über ein Jahr hinweg erweist sich hierbei häufig als ideal, da sich in dieser Zeit zwar viel, aber eben nicht zu viel ändert.

Allerdings gibt es durchaus einige Unternehmen oder Projekte, die etwas mehr Aufmerksamkeit erfordern. Hier sind dann quartalsweise Penetrationstests empfehlenswert. Manchmal bietet es sich sogar an, monatliche Maßnahmen umzusetzen, um dauerhaft einen hohen Grad an Cybersicherheit gewährleisten zu können. Das geschieht meist aber nicht mehr mit aufwendigen und teuren Pentestern oder Sicherheitsforschern, sondern als Teil eines entsprechenden Vertrages, der monatliche Penetrationstests festlegt und deren Umfang somit auch sehr genau regelt.

Auch Pentest as a Service (PaaS) ist hier ein Schlagwort, auf das wir später im Text noch ein wenig genauer eingehen werden. Denn sobald Pentests tatsächlich monatlich stattfinden, kann und sollte über ein solches Angebot ernsthaft nachgedacht werden. Pentest as a Service Pakete sichern Sie als Unternehmen nicht nur ab, sondern senken auch die anfallenden Kosten, die für die regelmäßigen Pentests erbracht werden müssen. Zudem vermittelt es Ihren Kunden, dass Sicherheit Ihnen besonders am Herzen liegt und Sie sich pflichtbewusst um die notwendigen Maßnahmen kümmern.


---

## Welche Arten von Penetrationstests gibt es?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/welche-arten-von-penetrationstests-gibt-es/

# Welche Arten von Penetrationstests gibt es?

Mit dem Penetrationstest (oder auch Pentest) existiert eine IT-Sicherheitsmaßnahme, die häufig unterschätzt oder einfach falsch kommuniziert wird. Dabei ist der Penetrationstest tatsächlich sehr viel mehr als nur ein Vulnerability Scan, also ein Scan nach möglichen Schwachstellen. Er findet diese nämlich nicht nur, sondern zeigt auch sehr deutlich an, ob entlarvte Sicherheitslücken bereits ausgenutzt wurden oder in Zukunft noch ausgenutzt werden könnten. Damit verbessert er die IT-Sicherheit nicht nur um ein Vielfaches, sondern sorgt auch dauerhaft dafür, dass Schwachstellen erkannt und geschlossen werden.

Sie wissen nun also, was ein Penetrationstest ist und haben auch verstanden, wie sich dieser von anderen Sicherheitsmaßnahmen unterscheidet. Auch über die Kosten haben wir bereits ausführlich gesprochen, wobei letzteres schwierig ist, da es auf den Umfang, die Art und die Tiefe des jeweiligen Pentests ankommt. Aber einen ungefähren Eindruck davon, was ein Penetrationstest der jeweiligen Art kosten wird, haben Sie sicherlich dennoch erhalten. Sie sind also bereits bestens informiert, zumindest was das Ganze drumherum angeht.

Schauen wir uns nun also den eigentlichen Penetrationstest ein wenig genauer an. Auch dieser ist nicht immer gleich, denn es gibt weitaus mehr als nur den einen Penetrationstest, der nach dem immer gleichen Schema verläuft. Vielmehr existieren unzählige Unterarten eines Pentests, die ganz bestimmte Schwerpunkte setzen und sich zum Teil auf sehr spezifische sicherheitsrelevante Aspekte fokussieren. Genau diese möchten wir uns hier einmal genauer ansehen und erläutern, welchen Schwerpunkt sie jeweils besitzen. Schließlich ist das Wissen darüber überaus wichtig, wenn es um die Auswahl der richtigen Penetrationstests für Ihr Unternehmen geht.

Bei den meisten Arten von Penetrationstest geht es tatsächlich eher um die Sichtweise des Pentesters. Denn als ethischer Hacker kann er theoretisch Zugriff auf bestimmte Informationen erhalten, die ein Hacker gegebenenfalls vorab gar nicht hätte. Doch wir möchten nichts vorwegnehmen. Schauen wir uns die unterschiedlichen Arten von Penetrationstests daher einfach mal ein wenig genauer an.

### Black-Box Penetrationstest

Der Name verrät im Grunde bereits, worum es sich bei dieser Art von Penetrationstest handelt. Der Black-Box Test ist ein Pentest, bei dem absolut nichts vorab bekannt ist. Der Penetrationstester muss sich somit alle notwendigen Informationen eigenständig zusammensuchen und in den Systemen selbstständig danach forschen. Mit diesen kann er dann im weiteren Verlauf arbeiten, bekommt abseits dessen aber keine zusätzlichen Informationen zur Verfügung gestellt. Das ist ein wichtiger Punkt bei dieser Art von Penetrationstest, der geradezu essenziell ist.

Der Black-Box Test ist somit besonders authentisch, weil auch ein Hacker für gewöhnlich keine weiteren Informationen vorab bekommen würde. Vielmehr sucht er selbst danach, probiert aus und sichert sich so im Verlauf seines Hacks mehr und mehr die notwendigen Zugriffe in den IT-Systemen. Der Black-Box Test ist daher ein sehr realitätsnaher Penetrationstest, der sich für IT-Infrastrukturen aller Art eignet.

### White-Box Penetrationstest

Bei dem White-Box Test handelt es sich um eine Form des Pentests, bei dem der Pentester, also der ethische Hacker, vollen Zugriff auf den Programmcode, die Dokumentationen und sämtliche Details zu den verwendeten IT-Systemen besitzt. Er weiß also vorab bereits ganz genau, welche Art von IT-System und IT-Infrastruktur er nun angreift und worauf er dabei jeweils gesondert achten muss, da er schon Kenntnisse besitzt, die ein gewöhnlicher Hacker vorab auf gar keinen Fall besitzen würde. Der Pentester kennt also das System und Netzwerk mit all seinen Eigenheiten, was das weitere Vorgehen für ihn deutlich vereinfacht und unter gewissen Voraussetzungen die Kosten senkt, den Penetrationstest selbst aber weniger authentisch erscheinen lässt.

### Grey-Box Penetrationstest

Mit dem Grey-Box Test existiert auch noch eine Alternative zu den beiden oben genannten Arten von Penetrationstest. Der Grey-Box Test ist nämlich ein Penetrationstest, der genau genommen zwischen dem White-Box und dem Black-Box Test anzusiedeln ist. Er stellt damit so etwas wie das Mittelmaß der beiden Teststarten dar. Hier sind nur die notwendigsten Informationen bekannt, interne Fakten bleiben hingegen geheim. Es wird also nicht alles offengelegt (wie bei einem White-Box Test), sondern nur das offenbart, was für den Penetrationstester in diesem Augenblick wichtig und absolut notwendig ist. Es gibt also nicht zu viele, aber auch nicht gar keine Informationen.

### Red Team Assessment

Bei dem Red Team Assessment wird, heruntergebrochen auf das Wesentliche, ein Angriff unter realen Bedingungen durchgeführt. Das Red Team ist dabei der Angreifer und das Blue Team der Verteidiger. Oft besteht das Red Team dabei aus ethischen Hackern und IT-Sicherheitsexperten, die während ihres Angriffs sehr realitätsnah vorgehen. Sie verschaffen sich also zunächst die benötigten Informationen, suchen nach möglichen Exploits und nutzen diese dann zielstrebig aus, verschaffen sich Zugänge und dringen so immer tiefer in die jeweiligen Systeme ein. Eben genau so, wie es Angreifer ebenfalls tun würden.

Das Blue Team stellt dabei oft die IT-Sicherheit im eigenen Unternehmen dar, welche entsprechend getestet wird. Schließlich soll diese genau solche Versuche und Angriffe von Hackern eigentlich von vornherein verhindern. Das Red Team Assessment ist also weit mehr als ein Test oder eine Übung, es ist ein tatsächlicher Angriff unter realen Bedingungen, bei dem alle Aspekte und jede Seite geprüft wird. Im Vergleich mit dem Penetrationstest ist das Red Teaming daher deutlich umfangreicher und im Grunde auch von dem klassischen Pentest abzugrenzen, der oft nur bestimmte Aspekte einer IT-Infrastruktur testen soll, jedoch nie das gesamte System umfasst.

### Mini Penetrationstest

Der Mini Pentest wird gerne auch als Pentest Do It Yourself bezeichnet und umgekehrt. Im Grunde handelt es sich dabei um eine stark abgespeckte Form des Penetrationstests. Also eine Art Sicherheitstest, der nur mit einem Tool gestartet wird oder von jedem im Unternehmen relativ einfach und selbstständig absolviert werden kann. Mehr Sicherheit bringt dieser nur bedingt, weshalb der Mini Pentest auch nur eine Art Grundlagenprüfung darstellt.

Während Penetrationstests nämlich für gewöhnlich äußerst zeitaufwendig sind und IT-Sicherheitsexperten erfordern, die wie Hacker vorgehen, ist der Mini Pentest der schnelle Sicherheitscheck, der weder viel Zeit noch Expertenwissen verlangt. Dafür ist er am Ende aber eben auch weitaus weniger umfangreich, nicht so genau und somit schlichtweg nur bedingt aussagekräftig, was die Sicherheit der eigenen IT-Systeme angeht. Er taugt aber dennoch hervorragend dafür, um eine erste Sicherheitsprüfung vorzunehmen und herauszufinden, wie das eigene Unternehmen im Bereich der Cybersicherheit derzeit aufgestellt ist. Nur kann er eben nicht viel mehr als das leisten.

### Sonstige Penetrationstest-Arten

Es gibt noch einige andere Arten von Penetrationstests, die etwas spezieller sind oder weniger häufig eingesetzt werden, weil sie sich auf einen dedizierten Aspekt der Sicherheit fokussieren. Social Engineering Penetrationstest zum Beispiel, die ganz gezielt nach menschlichen Schwachstellen in Unternehmen suchen. Aber auch viele andere Formen, wie Mobile Application Pentests, Supply Chain Pentests, API Penetrationstests und einige mehr. So gesehen, kann förmlich alles einem Pentest unterzogen werden. Die Frage ist dabei immer nur, ob sich der Aufwand und die Kosten dafür tatsächlich lohnen.


---

## Welche Pentest-Methoden existieren aktuell?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/penetrationstests/welche-pentest-methoden-existieren-aktuell/

# Welche Pentest-Methoden existieren aktuell?

Der allseits bekannte Penetrationstest ist eine systematische Sicherheitsprüfung der bestehenden IT-Systeme. Er sucht nach Schwachstellen und möchte dafür sorgen, dass selbige entsprechend behoben werden können. Doch die Methoden, die dabei zum Einsatz kommen, unterscheiden sich mitunter stark voneinander. Denn während der klassische Penetrationstest soweit klar definiert werden kann, haben sich IT-Infrastrukturen längst gewandelt und verändert, sodass eine Unterscheidung geradezu zwingend notwendig wird. Um genau diese möchten wir uns daher an dieser Stelle kümmern. Hier geht es nun um die unterschiedlichen Arten von Penetrationstests.

## Cloud Pentest

Mit dem Cloud Pentest werden, der Name verrät es natürlich bereits, Cloud-Infrastrukturen getestet. Dazu gehören auch Cloud Services, die im jeweiligen Unternehmen zum Einsatz kommen. Da viele Organisationen große Teile ihrer IT-Infrastruktur inzwischen in die Cloud verlagert haben oder entsprechende Dienste dafür in Anspruch nehmen, muss natürlich auch hier sichergestellt werden, dass diese jederzeit den aktuellen Sicherheitsstandards entsprechen. Egal, ob APIs, Konfigurationen, Compliance-Richtlinien oder aber die Datenverarbeitung der jeweiligen Services – der Cloud Pentest gibt Aufschluss darüber, ob die entsprechende Cloud als sicher betrachtet werden kann oder nicht. Er testet also Cloud-Infrastrukturen auf mögliche Schwachstellen.

## Mobile Pentest

Beim Mobile Pentest geht es um mobile Anwendungen und deren Backends, die hier umfassenden Sicherheitsprüfungen unterzogen werden. Der Penetrationstest soll auch hier sicherstellen, dass mobile Anwendungen entsprechende Sicherheitsstandards erfüllen und die gelieferten Daten korrekt verarbeiten. Gerade Datenübertragung und Datenverarbeitung spielen bei mobilen Anwendungen eine entscheidende Rolle. Auch die Backend-Sicherheit wird gerne einem Pentest unterzogen, damit Server und Strukturen im Hintergrund als entsprechend vertrauenswürdig und sicher eingestuft werden können. In Zeiten, in denen vieles über mobile Anwendungen erledigt wird, spielt der Mobile Pentest eine entsprechend wichtige Rolle.

## Physical Pentest

Der Physical Pentest verlässt die digitale Welt und prüft IT-Infrastrukturen und Systeme auf der physischen Ebene. Dazu gehören Social Engineering, Manipulation von tatsächlicher Hardware, Sicherheit der im Unternehmen eingesetzten Ausweise, Checks von Zugangskarten und ähnlichen Systemen sowie auch den tatsächlichen Zugriff auf die IT-Systeme selbst. Schwachstellen gibt es überall und diese warten nicht nur in der IT-Infrastruktur und in digitaler Form, sondern oft auch ganz real durch Zugriff auf Server, beispielsweise durch das Wartungspersonal oder über frei verfügbare und offen herumstehende Rechner. Auch gemeinsam genutzte Zugänge, die im Unternehmen von allen Mitarbeitern eingesetzt werden können, sind häufig ein Problem. Diese physischen und somit ganz real sichtbaren Schwachstellen soll der Physical Pentest aufzeigen.

## Intern vs. Extern

Ein Penetrationstest kann zudem intern, aber auch extern durchgeführt werden. Intern meint dabei, dass davon ausgegangen wird, dass bereits ein Zugang besteht. Zum Beispiel über ein kompromittiertes System oder einen entsprechenden Mitarbeiter, der verschiedene Zugänge besitzt. Es geht also um potenzielle Schwachstellen im internen Sicherheitslayout des Unternehmens und darum, diese zu identifizieren und im Folgenden dann entsprechend zu schließen.

Ist von einem externen Penetrationstest die Rede, wird der Angriff hingegen extern, also von außerhalb der IT-Netzwerke des Unternehmens durchgeführt. Real käme solch ein Angriff von Hackern, die von außen versuchen, die IT-Netzwerke anzugreifen und sich so Zugang zu den internen IT-Systemen zu verschaffen. Während sich intern immer Insider, also Mitarbeiter dafür verantwortlich zeichnen, sind es extern somit potenzielle Hacker oder Spione.

Der interne Pentest wird daher innerhalb des eigenen IT-Systems gestartet und der externe Pentest simuliert den Hackerangriff von außen. Eigentlich ganz logisch. Dennoch wird beim Penetrationstest gerne und viel miteinander vermischt oder gar durcheinandergebracht. Die Definition der unterschiedlichen Methoden ist eben gar nicht so einfach.

## Pentest as a Service (PaaS)

Eine weitere Methode, im eigenen Unternehmen für regelmäßige Pentests zu sorgen, ist das Konzept eines sogenannten Pentest as a Service (PaaS). Dabei handelt es sich um ein Angebot, welches immer dann interessant erscheint, wenn der Bedarf an Penetrationstests sehr hoch ist und ein dauerhafter Dienstleister gewährleisten soll, dass stets ein besonders hohes Niveau an Cybersicherheit geboten werden kann.

Der Pentest as a Service ist dabei überaus flexibel und kann entweder relativ spontan oder als regelmäßiger Plan in Anspruch genommen werden. Auf diese Weise lassen sich problemlos monatliche Pentests realisieren, ohne aber eigene Ressourcen zu sehr beanspruchen oder weiteres Personal einstellen zu müssen. Dafür wird eine Grundpauschale pro Monat veranschlagt sowie ein entsprechender Testumfang besprochen.

Wichtig und von Vorteil ist diese Art von Dienstleistung für das eigene Unternehmen gerade auch in Hinblick auf die Kommunikation mit den Kunden. Wenn diese nämlich wissen, dass Sie sich dauerhaft und regelmäßig um entsprechende Sicherheitsmaßnahmen kümmern und ein Pentest as a Service in Anspruch nehmen, spricht das erst einmal für Sie. Denn Sicherheit ist heutzutage, bei all den sensiblen Daten, dem Datenschutz oder den empfindlichen Strafen bei Verletzungen diesbezüglich, ein bedeutungsvolles Thema geworden. Cybersicherheit im eigenen Unternehmen zu schaffen, kann daher auch ein Wettbewerbsvorteil gegenüber der Konkurrenz sein.


---

## Security Operations Center (SOC)

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/

# Security Operations Center (SOC) – Zentrale Überwachung der IT-Infrastruktur und Reaktion auf IT-Sicherheitsvorfälle

Ein Security Operations Center (SOC) ist ein unternehmensinternes oder externes Team von IT-Sicherheitsexperten, das die gesamte oder Teile der IT-Infrastruktur und -Systeme eines Unternehmens in der Regel umfänglich und kontinuierlich überwacht.

Das Ziel ist es, sicherheitsrelevante Ereignisse in Echtzeit zu erkennen und zeitnah geeignete Gegenmaßnahmen einzuleiten. So werden Angreifer frühzeitig entdeckt und daran gehindert, sich dauerhaft in der eigenen Infrastruktur festzusetzen.

## Sie haben Fragen zum Security Operations Center (SOC) ?

| Unternehmen Telefonnummer Hauptsitz Geschäftsfelder | SOC Informationen | Anforderungen | Leistungen | Weitere Anbieterinformationen | Referenzen Zertifizierung Sonstiges | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Analysten pro Standort | Zertifikate | Kunden (Größenkriterien) | Branchen | Onboarding | Prävention | Detektion | Reaktion | Kontinuierliche Verbesserung & Berichterstattung | Eingesetzte Technologien | Sicherheit und Compliance | Abdeckung und Verfügbarkeit | Sprache der SOC-Analysten | Kommunikation | Erfahrung | ||
| [ConSecur GmbH](https://it-sicherheit.de/user/consecur+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#147d7a727b54777b7a67717761663a7071)05931 92240 Cyber Defense Beratung & Managed Service, ISMS Beratung & Unterstützung, Offensive Service, ConSecur Academy | 40+ (auf zwei Standorte verteilt) | ISO 27001 | keine Einschränkung | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln | Red Teaming, Penetrationstests, Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Durchführung von Isolation und Containment (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Monatliche CISO Reports, Kundenportal, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning, SOC Team Runbook Maintenance, CTI (Threat Intelligence) Feeds | Eigenentwicklung, Feste Technologiepartner, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie lokal beim Kunden (on Premise), Technologie in der Cloud, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU, Präsenzpflicht SOC Level 1: Mitarbeiter haben kein Home Office | 24/365 Überwachung und Reaktion durch Schichtbetrieb, Rufbereitschaft, Weitere | Garantiert jederzeit: englisch und deutsch | Fester technischer Ansprechpartner, Kundenportal oder Plattform, Ticketsystem, E-Mail, Telefon oder SMS, Chat-Systeme, Videokonferenzen | Mehr als 10 Jahre | - |
| [aDvens](https://it-sicherheit.de/user/advens/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#c8bba9a4adbbe5aca9aba088a9acbeada6bbe6aba7a5)Managed Security Services, Beratung, Audit, Pentesting | 100+ | ISO 27001:2023, BSI qualifizierter APT Response-Dienstleister, PDIS LPM (ANSSI), PRIS LPM (ANSSI) | keine Einschränkung | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, Gemeinsames Onboarding (Projekttool), SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln | Red Teaming, Vulnerability Management inkl. Beratung zu Konfigurationen, Penetrationstests, Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (eigenes Team) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Monatliche CISO Reports, Kundenportal, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning, SOC Team Runbook Maintenance, CTI (Threat Intelligence) Feeds | Eigenentwicklung, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie in der Cloud | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: deutsch (Muttersprachler) und englisch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, E-Mail, Telefon oder SMS, Chat-Systeme | Mehr als 10 Jahre | - | |
| [RIEDEL Networks GmbH & Co. KG](https://it-sicherheit.de/user/riedel+networks+gmbh+und+co.+kg/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#2155484c4e0f484c43534e464f4e6153484445444d0f4f4455)+49 6033 9169 100 | 10+ | https://riedel-networks.net/ueber-uns/zertifizierungen | Unser System ist unbeschränkt skalierbar | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln | Vulnerability Assessment Service / Schwachstellen-Management | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Begleitung von Wiederherstellungsmaßnahmen (durch Partner), Forensik und Tiefenanalyse (durch Partner) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Monatliche CISO Reports, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning | Eigenentwicklung, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU, Alle SOC-Standorte: netzwerktechnisch sowie physisch von Office IT getrennt | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: deutsch (Muttersprachler) und englisch | Fester technischer Ansprechpartner, Fester Key Account Manager, Ticketsystem, E-Mail, Telefon oder SMS, Videokonferenzen | Mehr als 3 Jahre | |
| [SECUINFRA GmbH](https://it-sicherheit.de/user/secuinfra+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#0b786a676e784b786e687e62656d796a25686466)+49 30 5557021 11 Cyber Defense Consulting, 24/7 SOC/CDRC, SIEM, XDR, MDR, Cyber Defense Solutions, Forensik und Incident Management als APT Response Dienstleister | 30+ | ISO 27001, BSI-qualifizierter APT-Response-Dienstleister | Keine Einschränkung | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln, Planung und Einrichtung von Honeypots | Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Alle SOC-Standorte mit separatem War Room für autarkes Arbeiten des IT-Teams im Incident-Fall, Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (durch Partner), Krisenkommunikation (durch Partner) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Monatliche CISO Reports, Kundenportal, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning, SOC Team Runbook Maintenance, CTI (Threat Intelligence) Feeds | Feste Technologiepartner, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie lokal beim Kunden (on Premise), Technologie in der Cloud, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: englisch und deutsch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, E-Mail, Telefon oder SMS, Chat-Systeme, Videokonferenzen | Mehr als 10 Jahre | |
| [glueckkanja AG](https://it-sicherheit.de/user/glueckkanja+ag/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#1d74737b725d7a7168787e76767c73777c337e7270)+49 69 4005520 | 1 | 500 | Security Assessment, Scoping Workshops / Bestandsaufnahmen | Konfigurationsberatung, Exposure Management (Compliance Monitoring), VAS (Vulnerability Assessment Service) Schwachstellen Management, Beratungen zu Risikomanagement, Perimeter Scans, Darknet Monitoring | Log-Management und -Analyse, MDR / EDR (Managed Detection and Response), NDR (Network), Analytics SIEM/XDR, Verhaltensanalyse (UBA) mit maschinellem Lernen, Komplexe und evasive Bedrohungserkennung, Proaktives Threat Hunting (eigenes Team), Proaktives Threat Hunting (Drittanbieter) | Incident-Handling und -Management, Automatisierte Reaktionen und individualisierte Case Bearbeitung durch SOAR-System, Begleitung von Wiederherstellungsmaßnahmen, Forensik und Tiefenanalyse (eigenes Team) | Use Case Feintuning, Compliance-Überwachung und Berichterstattung, Content-Management und Use-Case-Entwicklung, APT Landscape Monitoring, Regelmäßige Workshops | Feste Technologiepartner, Unterstützung von EDR Standardprodukten, Unterstützung von SIEM Standardprodukten | Cloud, Hybrid | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Weltweit | Kundenportal oder Plattform, Chat-Systeme, Videokonferenzen, Fester technischer Ansprechpartner, Fester Key Account Manager, SOC-App (Drittanbieter) | Mehr als 10 Jahre | |||
| [Certified Security Operations Center GmbH](https://it-sicherheit.de/user/certified+security+operations+center+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#98eefdeaeceaf1fdfad8fbebf7fbb6fcfd)+492222 992220 SOCaaS, CTI, Incident Response, Forensik, EDR, XDR | 30+ | ISO 27001 / ISAE 3402 | Keine Einschränkung | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln, Planung und Einrichtung von Honeypots | Red Teaming, Penetrationstests, Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Security Information and Event Management (SIEM), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (durch Partner), Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (durch Partner), Forensik und Tiefenanalyse (durch Partner), Krisenmanagement (durch Partner), Krisenkommunikation (durch Partner) | Eigenentwicklung, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU, Präsenzpflicht SOC Level 1: Mitarbeiter haben kein Home Office, Alle SOC-Standorte: netzwerktechnisch sowie physisch von Office IT getrennt | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: englisch und deutsch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, Ticketsystem, E-Mail, Telefon oder SMS, Chat-Systeme, Videokonferenzen | Mehr als 10 Jahre | ||
| [InfoGuard Deutschland GmbH](https://it-sicherheit.de/user/infoguard+ag/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#3c55525a537c55525a535b495d4e58125859)00498990405064 | 90 | ISO 27001 / ISAE 3000 Typ2 | alle, ohne Einschränkungen | Fester Projektmanager begleitet Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen | Vulnerability Assessment Service / Schwachstellen-Management, Vulnerability Management inkl. Beratung zu Konfigurationen, Penetrationstests, Red Teaming, Darknet Monitoring, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse), Komplexe und evasive Bedrohungserkennung | Incident-Handling und -Management (inhouse), Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (eigenes Team) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Laufende Use-Case-Entwicklung, Kundenportal, CTI (Threat Intelligence) Feeds | Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Technologie (on Premise oder Cloud), Eigenentwicklung | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU, Alle SOC-Standorte: netzwerktechnisch sowie physisch von Office IT getrennt | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: deutsch (Muttersprachler) und englisch | Kundenportal oder Plattform, Fester Key Account Manager, Ticketsystem, E-Mail, Telefon oder SMS | Mehr als 10 Jahre | - | |
| [noris network AG](https://it-sicherheit.de/user/noris+network+ag/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#4a2b242c382b2d2f0a2425382339642e2f)+49 911 9352-1600 | 17 | HIPAA, ISO 27001/2024, TISAX, BSI Grundschutz, C5, PCI DSS & andere Zertifikate | keine Einschränkungen | alle, ohne Einschränkungen | Planung und Einrichtung von Honeypots, Gemeinsames Onboarding (Projekttool), Gemeinsames Onboarding, Fester Projektmanager begleitet Onboarding, Scoping Workshops / Bestandsaufnahmen, Internes Runbook Development und Maintenance, Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Kundenspezifische Alarmregeln | Vulnerability Management inkl. Beratung zu Konfigurationen, Vulnerability Assessment Service / Schwachstellen-Management | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Komplexe und evasive Bedrohungserkennung, Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Alle SOC-Standorte mit separatem War Room für autarkes Arbeiten des IT-Teams im Incident-Fall, Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (eigenes Team) | Regelmäßige Meetings / Workshops (Review, Lessons Learned), Monatliche CISO Reports, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning, SOC Team Runbook Maintenance, CTI (Threat Intelligence) Feeds | Feste Technologiepartner, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Technologie (on Premise oder Cloud) | Rufbereitschaft, Weitere, 24/365 Überwachung und Reaktion durch Schichtbetrieb | Englisch und deutsch | Fester Key Account Manager, Ticketsystem | Mehr als 5 Jahre | - | |
| [dacoso](https://it-sicherheit.de/user/dacoso/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#3f565159507f5b5e5c504c50115c5052)+49(0)61034045690 | 1 | ca. 100 | Security Assessment, Incident Response Planung, Scoping Workshops / Bestandsaufnahmen | Perimeter Scans, Darknet Monitoring, VAS (Vulnerability Assessment Service) Schwachstellen Management | Log-Management und -Analyse, MDR / EDR (Managed Detection and Response), NDR (Network), Analytics SIEM/XDR, Verhaltensanalyse (UBA) mit maschinellem Lernen, Komplexe und evasive Bedrohungserkennung, Proaktives Threat Hunting (eigenes Team) | Incident-Handling und -Management, Automatisierte Reaktionen und individualisierte Case Bearbeitung durch SOAR-System, Forensik und Tiefenanalyse (eigenes Team), Forensik und Tiefenanalyse (Drittanbieter), Krisenkommunikation | Use Case Feintuning, Compliance-Überwachung und Berichterstattung, Content-Management und Use-Case-Entwicklung, Regelmäßige Workshops | Feste Technologiepartner, Unterstützung von EDR Standardprodukten, Unterstützung von SIEM Standardprodukten | Standalone, Cloud, Hybrid, Level 1 am Standort DACH, Level 2 am Standort DACH, Level 3 am Standort DACH | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Nur Europa | Kundenportal oder Plattform, Telefon oder SMS, Chat-Systeme, Videokonferenzen, Fester technischer Ansprechpartner, Fester Key Account Manager | Mehr als 5 Jahre | - | ||
| [ESET](https://it-sicherheit.de/user/eset/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#472e2921280722342233692322)03641 3114100 | 1 | 1 | Security Assessment, Scoping Workshops / Bestandsaufnahmen, Incident Response Planung, Internes Runbook Development und Maintenance | Beratungen zu Risikomanagement, Konfigurationsberatung, Darknet Monitoring, VAS (Vulnerability Assessment Service) Schwachstellen Management, Awareness Trainings | Log-Management und -Analyse, MDR / EDR (Managed Detection and Response), Analytics SIEM/XDR, Verhaltensanalyse (UBA) mit maschinellem Lernen, Komplexe und evasive Bedrohungserkennung, Proaktives Threat Hunting (eigenes Team) | Incident-Handling und -Management, Automatisierte Reaktionen und individualisierte Case Bearbeitung durch SOAR-System, Begleitung von Wiederherstellungsmaßnahmen, Forensik und Tiefenanalyse (eigenes Team), Krisenkommunikation | Use Case Feintuning, Content-Management und Use-Case-Entwicklung, APT Landscape Monitoring, Regelmäßige Workshops, Strategic CTI | Eigenentwicklung, Feste Technologiepartner, Unterstützung von EDR Standardprodukten, Unterstützung von SIEM Standardprodukten | Standalone, Cloud, Hybrid, Level 1 am Standort DACH, Level 2 am Standort DACH | Rufbereitschaft | Weltweit | SOC-App (eigene), Telefon oder SMS, Chat-Systeme, Videokonferenzen, Fester technischer Ansprechpartner, Fester Key Account Manager | Mehr als 3 Jahre | - | ||
| [CCVOSSEL GmbH](https://it-sicherheit.de/user/ccvossel+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#7503100701071c1017351616031a060610195b1110)+49 30 609840 59 | +10 | ISO 27001/2024, TISAX & andere Zertifikate | Ab 150 Geräte | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Kundenspezifische Alarmregeln, Planung und Einrichtung von Honeypots | Red Teaming, Vulnerability Management inkl. Beratung zu Konfigurationen, Penetrationstests, Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Alle SOC-Standorte mit separatem War Room für autarkes Arbeiten des IT-Teams im Incident-Fall, Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (eigenes Team) | Eigenentwicklung, Feste Technologiepartner, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: deutsch (Muttersprachler) und englisch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, Ticketsystem, E-Mail, Telefon oder SMS, Videokonferenzen | Mehr als 10 Jahre | - | |
| [8com](https://it-sicherheit.de/user/8com/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#ccb8a3aea5adbfe2a7a0a5a2ab8cf4afa3a1e2a8a9)06321484462078 SOC, Incident Management, Forensic, Vulnerability Management, Pentesting, Awareness | Neustadt: 30+ | Zertifikate: BSI ISO 27001 nach IT Grundschutz; BSI ISO 27001 | ab 250 Geräte | alle, ohne Einschränkungen, Kritische Infrastrukturen / KRITIS, Energie & Versorgung, IT und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr, Industrie und Produktion | Red Teaming, Vulnerability Management inkl. Beratung zu Konfigurationen, Penetrationstests, Darknet Monitoring, Vulnerability Assessment Service / Schwachstellen-Management, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Alle SOC-Standorte mit separatem War Room für autarkes Arbeiten des IT-Teams im Incident-Fall, Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (eigenes Team) | Feste Technologiepartner, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie lokal beim Kunden (on Premise), Technologie in der Cloud, Technologie (on Premise oder Cloud) | Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU, Präsenzpflicht SOC Level 1: Mitarbeiter haben kein Home Office, Alle SOC-Standorte: RC4 Hochsicherheitsbereich, Alle SOC-Standorte: netzwerktechnisch sowie physisch von Office IT getrennt | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Garantiert jederzeit: englisch und deutsch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, Ticketsystem, E-Mail, Telefon oder SMS, Videokonferenzen | Mehr als 10 Jahre | |||
| [DCSO Deutsche Cyber-Sicherheitsorganisation GmbH](https://it-sicherheit.de/user/dcso+deutsche+cyber-sicherheitsorganisation+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#96fff8f0f9d6f2f5e5f9b8f2f3)+49 30 726219-0 MDR / Managed SOC, Incident Response, Threat Intelligence, Security Consulting | 25+ | ISO 27001, TISAX, BSI-gelisteter APT Responder, BSI C5 (full scope) | 100 MA bis 100.00 MA | alle, ohne Einschränkungen | Security Assessment, Incident Response Workshop, Erstellung von Reaktionsplänen, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen, Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, Gemeinsames Onboarding (Projekttool), Kundenspezifische Alarmregeln | Red Teaming, Vulnerability Management inkl. Beratung zu Konfigurationen, Darknet Monitoring, Awareness Trainings | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), Network Detection and Response (NDR), Komplexe und evasive Bedrohungserkennung, Security Orchestration, Automation and Response (SOAR), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (inhouse), Alle SOC-Standorte mit separatem War Room für autarkes Arbeiten des IT-Teams im Incident-Fall, Durchführung von Isolation und Containment (eigenes Team), Begleitung von Wiederherstellungsmaßnahmen (eigenes Team), Forensik und Tiefenanalyse (eigenes Team), Krisenmanagement (eigenes Team), Krisenkommunikation (durch Partner) | Eigenentwicklung, Best of breed: regelmäßige Evaluierungen, Unterstützung von MS Defender, Unterstützung von MS Sentinel, Technologie lokal beim Kunden (on Premise), Technologie (on Premise oder Cloud) | Alle SOC-Standorte: netzwerktechnisch sowie physisch von Office IT getrennt, Level 1 am Standort EU, Level 2 am Standort EU, Level 3 am Standort EU | 24/365 Überwachung und Reaktion durch Schichtbetrieb, Rufbereitschaft, Weitere | Garantiert jederzeit: deutsch (Muttersprachler) und englisch | Fester technischer Ansprechpartner, Fester Key Account Manager, Kundenportal oder Plattform, Ticketsystem, E-Mail, Telefon oder SMS, Chat-Systeme, Videokonferenzen | Mehr als 10 Jahre | ||
| [Claranet GmbH](https://it-sicherheit.de/user/claranet+gmbh/)[[email protected]](https://it-sicherheit.de/cdn-cgi/l/email-protection#781c1d5511161e17381b14190a19161d0c561b1715)069 4080180 | 30+ | 100+ Kunden - keine Größenbeschränkungen | alle, ohne Einschränkungen | Fester Projektmanager begleitet Onboarding, Gemeinsames Onboarding, SOC Kundenbesuch, Inaugenscheinnahme, Security Assessment, Kundenspezifische Alarmregeln, Internes Runbook Development und Maintenance, Scoping Workshops / Bestandsaufnahmen | Vulnerability Management inkl. Beratung zu Konfigurationen, Penetrationstests, Red Teaming, Darknet Monitoring, Awareness Trainings, Vulnerability Assessment Service / Schwachstellen-Management | Security Information and Event Management (SIEM), Log-Management und -Analyse (SIEM), Endpoint Detection and Response (EDR), Extended Detection and Response (XDR), Managed Detection and Response (MDR/XDR), User Entity Behavior Analytics (UEBA), Proaktives Threat Hunting (inhouse), Threat Analysis (inhouse) | Incident-Handling und -Management (inhouse), Incident Response (durch Partner), Begleitung von Wiederherstellungsmaßnahmen (durch Partner), Forensik und Tiefenanalyse (durch Partner), Krisenmanagement (durch Partner), Krisenkommunikation (durch Partner) | Monatliche CISO Reports, Regelmäßige Meetings / Workshops (Review, Lessons Learned), Kundenportal, Laufende Use-Case-Entwicklung, Laufendes Use-Case Feintuning, SOC Team Runbook Maintenance, CTI (Threat Intelligence) Feeds | Unterstützung von MS Sentinel, Unterstützung von MS Defender, Feste Technologiepartner, Technologie in der Cloud | Level 2 am Standort EU, Level 3 am Standort EU | 24/365 Überwachung und Reaktion durch Schichtbetrieb | Englisch und deutsch | Kundenportal oder Plattform, Fester Key Account Manager, Fester technischer Ansprechpartner, Ticketsystem, E-Mail, Telefon oder SMS, Chat-Systeme, Videokonferenzen | Mehr als 10 Jahre | - | |

## Security Operations Center (SOC) verstehen und passende Anbieter finden

      Der Bereich „Security Operations Center" des Marktplatzes IT-Sicherheit erklärt, was ein
      **Security Operations Center (SOC)** ist, welche
     SOC-Betriebsmodelle es gibt (intern, extern, hybrid) und wie
      kontinuierliche Sicherheitsüberwachung, Angriffserkennung und Incident Response
      in der Praxis funktionieren. Er führt zu geeigneten SOC-Anbietern und
      Managed-Security-Dienstleistern für Unternehmen, Behörden und
      KRITIS-nahe Organisationen.

Ihr Nutzen

      Finden Sie heraus, wie ein **Security Operations Center** Ihre Organisation
      bei der Erkennung, Bewertung und Reaktion auf Cyberangriffe unterstützen
      kann – und welche SOC- oder Managed-Security-Anbieter zu Ihren
      Anforderungen passen.


---

## Eigenes SOC oder SOC-Dienstleister, was ergibt mehr Sinn?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/eigenes-soc-oder-soc-dienstleister-was-ergibt-mehr-sinn/

# Make or Buy: Eigenes SOC oder Dienstleister?

**Make or Buy**: Jedes Unternehmen steht zunächst einmal vor der Wahl, ob es ein eigenes dediziertes Security Operations Center aufbaut. Entscheidet sich die Geschäftsführung dagegen, muss hingegen ein entsprechender SOC-Dienstleister gefunden werden. Beide Varianten haben ihre Vor-, aber auch Nachteile. Schauen wir uns doch einmal kurz an, welche das im Einzelfall sind.

## Vor- und Nachteile eines internen SOCs

Auf der Haben-Seite steht bei einem Inhouse-SOC ganz klar die unmittelbare Erreichbarkeit und somit volle Kontrolle. Ob es um Sicherheitsprozesse, eingesetzte Technologien oder Reaktionen geht, all das lässt sich inhouse maßgeschneidert bis ins Detail regeln. Mit dem entsprechenden Know How und Budget sind sehr gute Lösungen möglich,l, insbesondere wenn das jeweilige Unternehmen mit besonders sensiblen Daten hantiert oder aber schlichtweg strenge regulatorische Anforderungen erfüllen muss.

Außerdem lässt sich auf diese Weise ein sehr individueller Service bereitstellen, also ein SOC, welches ganz speziell auf die Bedürfnisse des Unternehmens selbst zugeschnitten wurde.

Ganz gleich ob Unternehmensführung oder Unternehmensstrategie betreffend, ein Inhouse SOC bringt automatischeine bestmögliche Abstimmung im Bereich der Sicherheitsstrategie und den geschäftlichen Zielen hervor. Auch das ist ein unschlagbarer Vorteil.

Die Nachteile hingegen sind in erster Linie die extrem hohen Kosten für Aufbau und Betrieb eines hauseigenen SOCs. Das wird häufig unterschätzt, doch die Kosten für notwendiges Personal, Technologien und Hardware sowie deren Wartung und Betrieb sind enorm. Für eine Überwachung rund um die Uhr und an 365 Tagen im Jahr muss das SOC im Schichtbetrieb arbeiten, hinzu kommen Kosten und Zeitkontingente für erforderliche Weiterbildungs- und Schulungsmaßnahmen der Mitarbeitenden.

Darüber hinaus ist es alles andere als einfach, angesichts des hohen Fachkräftemangels im IT-Sektor, die hochqualifizierten und begehrten Mitarbeiter zu finden und langfristig ans Unternehmen zu binden.

Wer ein SOC unternehmensintern etablieren möchte, muss sich außerdem von Anfang an darüber im Klaren sein, dass er damit die Verantwortung für die IT-Sicherheit selbst übernimmt. Ab sofort ist die Überwachung und schnelle Reaktion damit Teil des Unternehmens und hängt von dem eigenen Personal ab. Das muss entsprechend geschult, weitergebildet und immer wieder vergrößert werden. Hier sollte daher ein großer Wille vorhanden sein, damit die Eigenverwaltung nicht zu einem Nachteil umschlägt. Gefälligkeiten, Sympathie oder persönliche Animositäten dürfen keine Rolle spielen.

Unternehmenseigene SOCs entsprechen häufig nicht dem aktuellen Stand der Technik, sondern setzen schnell etwas veraltete Methoden ein. Außerdem werden nur allzu gern im Unternehmen Kosten reduziert, Posten eingespart oder wichtige und teure Technik durch günstige Alternativen ersetzt. Eine Tendenz, die bei einem externen SOC, das dem Kunden gegenüber in erster Linie für Erbringung bestmöglicher Leistung verantwortlich ist und bei dem der Geschäftserfolg maßgeblich von seinem Ruf abhängig ist, eher nicht vorkommt.

## Vor- und Nachteile eines externen SOCs

Dienstleister, die ihren Kunden SOC-as-a-Service bieten, stehen unter hohem Leistungsdruck. In der Regel setzen SOC-Dienstleister daher die neuesten Methoden, Techniken und Arbeitsweisen ein. Diese werden laufend optimiert. Durch Einsatz modernster Technologien und etablierter Methoden bieten sie ihren Kunden bestmöglichen Service und setzen sich so von der Konkurrenz ab. Ein externes SOC ist also stets darum bemüht, auf dem neuesten Stand der Technik zu sein und seine Mitarbeiter durchgehend fort- und weiterzubilden.

Personalengpässe führen dazu, dass interne SOCs oft nicht immer so erreichbar sind, wie sie es sein sollten. SOC-Anbieter haben diese Probleme in der Regel nicht und garantieren Ihnen und Ihrem Unternehmen eine 24/7/365-Überwachung.

Darüber hinaus verfügen SOC-Anbieter bereits über die spezifische IT-Security-Expertise, die Sie als Unternehmen selbst erst einmal aufbauen müssen. Auch bei der Suche nach Fachleuten und deren Bindung ans SOC sind Dienstleister gegenüber Unternehmen beim Aufbau des eigenen SOCs klar im Vorteil.

Während die Fachleute im eigenen Unternehmen nur ihr eigenes Unternehmen kennen, haben die IT-Experten beim externen SOC tagtäglich mit vielen verschiedenen Kunden und Bedrohungslagen zu tun. Das führt allgemein zu mehr Expertise, breiter und tiefer, sowie höherer Spezialisierung.

Schlussendlich sind externe SOC-Anbieter oft deutlich günstiger gegenüber dem Aufbau eines eigenen SOCs im Unternehmen. Technologien, Personal und Infrastrukturen sind bereits vorhanden und müssen nicht erst angeschafft oder lizenziert werden. Auch der Umfang bei der Zusammenarbeit bleibt jederzeit flexibel und somit besser skalierbar. Steigt Ihr Bedarf, haben Sie in der Regel immer die Möglichkeit, weitere Optionen zuzubuchen.

Auch in puncto Datenschutz und bei der Erbringung von Nachweisen zur Erfüllung gesetzlicher Normen und Anforderungen kann die Beauftragung eines externen SOC-Dienstleisters von Vorteil sein. Nicht nur weil SOC-Anbieter zur Berücksichtigung datenschutzrelevanter Aspekte verpflichtet sind. Viele Anbieter verfügen über entsprechende Zertifizierungen (bspw. ISO 27001 oder ISO 27001 auf Basis IT Grundschutz, der „Gold Standard“ unter den Zertifizierungen), die der Kunde als Nachweis verwenden kann.


---

## Security Operations Center: Bedeutung Funktionsweise

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/security-operations-center-soc-bedeutung/

# Security Operations Center (SOC): Bedeutung, Funktionsweise & alles Wichtige zur Auswahl eines geeigneten SOC-Anbieters

Mit dem Security Operations Center (SOC) gibt es für Unternehmen eine zentrale Anlaufstelle, die sich um alle Belange der Cybersicherheit kümmert. Hier laufen alle Informationen und Signale zusammen. Notwendig wurde das SOC durch die zunehmend höhere Bedrohungslage für IT- und OT-Infrastrukturen. In Zeiten, in denen sowohl die Anzahl und Raffinesse der Angriffe stark ansteigt als auch die Komplexität der Infrastrukturen selbst beträchtlich zunimmt, spielen geordnete SOC-Strukturen und Prozesse eine immer wichtigere Rolle in der IT-Sicherheitsstrategie moderner Unternehmen.

Waren es vor Jahren noch vergleichsweise simple Überwachungsmechanismen, mit denen IT-Netzwerke und IT-Systeme effektiv geschützt werden konnten, braucht es heutzutage schon deutlich mehr, um die Cybersicherheit aufrechterhalten zu können. SOC wurden damit unverzichtbar im Kampf gegen Cyberangriffe. Im Security Operations Center werden Bedrohungen erkannt, bekämpft und anschließend umfangreich analysiert. Hier laufen alle Fäden der IT-Sicherheit zusammen, um auch modernsten Angriffen und sich ständig ausweitenden Bedrohungen erwehren zu können.

In unserem umfangreichen Ratgeber zum Thema werden wir das Security Operations Center vollständig entschlüsseln und Ihnen aufzeigen, wie und wo im Unternehmen es Ihnen besonders effektiv und hilfreich zur Seite stehen kann. Auch über mögliche SOC-Dienstleister möchten wir sprechen, die eine professionelle Alternative zum teuren Inhouse-SOC darstellen. Längst ist das SOC zum festen Bestandteil jeder modernen IT-Sicherheitsstrategie geworden.

## Was ist ein Security Operations Center (SOC)?

Für das Security Operations Center gibt es gleich mehrere Begriffe und Abkürzungen. Mal ist es lediglich das SOC, dann wiederum wird es als ISOC, also als Information Security Operations Center bezeichnet. Doch wie es auch genannt wird, es hat immer ein und dieselbe Bedeutung, die wir Ihnen zu Beginn unseres Beitrages gerne erst einmal ein wenig näherbringen möchten. Schließlich ist es nicht unwichtig, zunächst die Definition des Begriffes SOC selbst auszumachen.

Das Security Operations Center gilt als Zentrale im Bereich der IT-Sicherheit. Genau genommen dient das SOC dazu, alle sicherheitsrelevanten Aspekte und Services entsprechend zusammenzuführen. Der Begriff »Zentrale« wirkt deshalb auch überaus passend. Wir könnten das SOC aber ebenso einfach als Leitstelle bezeichnen, die zum Schutz der IT-Infrastruktur dient. Auch das wäre eine korrekte Beschreibung.

Im Security Operations Center laufen alle wichtigen Informationen, die die IT-Sicherheit betreffen, zusammen. Hier werden rund um die Uhr sicherheitsrelevante Ereignisse erfasst und analysiert, um verdächtige Vorgänge jederzeit erkennen und schnell darauf reagieren zu können. Dazu werden sämtliche Netzwerke, Services, Workstations, Server 24/7/365 überwacht sowie sicherheitsrelevante Informationen wie Log-Daten erfasst und analysiert.

Durch die Alarmierung sicherheitskritischer Vorgänge und die direkte Einleitung von Abwehr- und Schutzmaßnahmen fungiert das Security Operations Center als die Schaltzentrale der IT-Sicherheit in modernen Unternehmen.


---

## Security Operations Center: Kosten

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/was-kostet-ein-security-operations-center/

# Was kostet ein Security Operations Center?

Kommen wir zu dem spannenden Thema Geld und damit wohl zu einem Bereich, der für Sie besonders interessant sein dürfte. Schließlich sind die Budgets endlich und somit begrenzt, und nicht alles, was potentiell sinnvoll wäre, lässt sich ohne weiteres im eigenen Unternehmen umsetzen. Wie verteilen sich also die laufenden Kosten für ein Security Operations Center?

Es istschwierig, Kosten konkret zu nennen, da sie je nach Bedarf und Anspruch stark variieren. Im Folgenden führen wir Durchschnitte auf. Wie umfangreich ein SOC ausgebaut ist, hängt immer davon ab, wie groß das jeweilige Unternehmen ist, wieviele Quellen z.B. angebunden werden, wie umfassend der Service sein soll, welches Sicherheitsniveau angestrebt wird und und z.B. wie umfangreich der Bedarf an durchgehender Überwachung ausfällt.

Dennoch war es uns wichtig, Ihnen zumindest einen Fingerzeig in Bezug auf die Kosten mit an die Hand zu geben. Im Internet kursieren unglaublich viele Artikel mit Informationen zu einem SOC, doch eine wesentliche lassen die meisten von ihnen aus, nämlich die tatsächlich entstehenden Kosten. Das wollten wir hier anders handhaben und haben daher nicht nur eigene Erfahrungswerte gewählt, sondern auch nach den ungefähren Kosten der Anbieter recherchiert und uns in der Branche ein wenig umgehört.

## Kosten für den Aufbau eines SOCs

Wer in seinem Unternehmen ein eigenes Security Operations Center aufbauen möchte, muss viel Geld in die Hand nehmen. Schon zu Beginn sind hohe Anfangsinvestitionen notwendig. Das SOC muss geschaffen werden, Systeme wollen eingerichtet sein und die notwendige Software sowie weitere Sicherheits-Tools lassen sich oft nur im Abonnement lizenzieren, nicht einfach kaufen. Noch bevor das SOC einsatzbereit ist, haben sich so meist bereits Kosten von 500.000 Euro und mehr angesammelt.

Hinzu kommt dann das Personal, welches 24/7/365 verfügbar sein muss. Ein Security Operations Center setzt auf durchgehende und ganzheitliche Überwachung, die so nur im Schichtdienst gewährleistet werden kann. Das kostet alles Geld, sodass auch das Personal gerne mal mit einer guten Million Euro pro Jahr zu Buche schlägt, eher sogar deutlich mehr.

Die Kosten, die wir hier sehr konservativ berechnet haben, zeigen deutlich auf, dass ein Inhouse-SOC nichts für kleinere oder mittlere Unternehmen ist. Wer ein internes SOC aufbauen möchte, verfolgt den Plan vorwiegend deshalb, weil er eine langfristige IT-Sicherheitsstrategie anstrebt und weiß, dass er um das SOC auf Dauer nicht herumkommt. Deshalb möchte er es bestmöglich in das eigene Unternehmen integrieren, statt einen externen Dienstleister für das SOC zu beauftragen. Über die Vor- und Nachteile diesbezüglich hatten wir bereits geschrieben.

## Kosten für einen SOC-Dienstleister

Auf der anderen Seite stehen die verschiedenen SOC-Anbieter, die mit deutlich geringeren Kosten locken. Sie betreuen gleich mehrere Kunden, haben die notwendige Software ohnehin lizenziert und die Hardware steht auch zur Verfügung. Die Kosten der Einrichtung sind damit gedeckt und die Technik ist zudem für mehrere Kunden im Einsatz, weshalb jeder einzelne von ihnen natürlich auch weniger zahlen muss. Ein SOC-Dienstleister ist somit ganz sicher günstiger als die Ersteinrichtung eines Inhouse-SOCs.

Das SOC-as-a-Service schlägt dann mit 10.000 bis 50.000 Euro im Monat zu Buche: abhängig vom gewünschten Umfang und der Qualität der Dienstleistung, dem jeweiligen SOC-Anbieter und der tatsächlichen Bedrohungslage ab. Hinzu kommen Onboarding-Gebühren, die sich auch noch einmal auf 100.000 Euro und mehr belaufen können. Die tatsächlichen Kosten sind immer individuell zu betrachten, liegen aber deutlich niedriger gegenüber dem Aufbau eines eigenen SOCs im Unternehmen.

Ein SOC-Anbieter ist erst einmal deutlich günstiger, langfristig für sehr große Unternehmen teurer. In der Verwaltung ist ein SOC-as-a-Service wiederum angenehmer und flexibler zu handhaben, gleichzeitig aber auch nicht so tief integriert wie ein internes SOC. Auch hier müssen Sie also wieder die eventuellen Vor- und Nachteile in Bezug auf Ihr eigenes Unternehmen abwägen und dann eine Entscheidung treffen.


---

## Hauptaufgaben eines Security Operations Center

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/was-sind-die-hauptaufgaben-eines-security-operations-center/

# Was sind die Hauptaufgaben eines Security Operations Center?

Nun wissen Sie bereits ziemlich genau, was es mit dem Security Operations Center auf sich hat und wer im SOCs arbeitet. Doch was genau sind die Aufgaben oder besser gesagt Kernfunktionen eines Security Operations Center? Genau davon handelt der folgende Abschnitt, in dem wir Ihnen kurz und knapp erläutern werden, welche wichtigen Features das SOC Ihnen als Unternehmen zu bieten hat und wie auch Sie von einem SOC in Ihrem Unternehmen profitieren können.

Überwachung: Die Hauptaufgabe des SOCs ist ganz sicher die Überwachung der jeweiligen IT-Systeme und IT-Netzwerke. Im SOC laufen alle Erkenntnisse zusammen, Logs werden analysiert, Anomalien dementsprechend ausgewertet und frühestmöglich erkannt. Das SOC befasst sich infolgedessen mit allen Anzeichen, die auf einen Sicherheitsvorfall schließen lassen oder zumindest darauf hindeuten.

Erkennung: Die Erkennung spielt bei dem SOC eine tragende Rolle. Auf die umfangreiche Überwachung der IT-Systeme folgt somit eine ebenso umfangreiche Erkennung von potenziellen Gefahren, durch Korrelation, Anreicherung, Analysen.

Reaktion: Die schnelle und koordinierte Reaktion auf IT-Sicherheitsvorfälle ist immens wichtig. Hierbei geht es auch darum, die weiteren Auswirkungen auf ein Minimum zu reduzieren und Schäden möglichst klein zu halten. Nach der Erkennung der Cyberbedrohungen gehört daher selbstverständlich auch die sofortige Entfernung oder das Einleiten von notwendigen Maßnahmen (z.B. Isolation, Containment) zu den Aufgaben des SOCs.

Untersuchung: Wurde ein System erfolgreich überwacht, Cyberbedrohungen erkannt und beseitigt, ist eine weitere Untersuchung von Vorteil. Diese umfasst meist eine Analyse der Ereignisse, forensische Sicherungen für eventuelle Gerichtsverhandlungen sowie die Erkennung von Ursachen und Ausmaß der Angriffe selbst.

Vorbeugung: Auch proaktive Maßnahmen zur Schließung von Sicherheitslücken und zur Verhinderung weiterer Angriffe gehören beim SOC selbstverständlich dazu. Schwachstellenanalyse und Patch-Management (Vulnerability Management) sind daher ebenso ein Teil der Aufgaben des Security Operations Centers, um Angriffe in der Zukunft nach Möglichkeit vollständig vermeiden zu können.

Compliance: Ebenso stellt das SOC jederzeit sicher, dass das jeweilige Unternehmen die entsprechend relevanten Vorschriften und regulatorischen Anforderungen einhält und somit höchstmögliche Compliance sicherstellen kann, wenn es um die Cybersicherheit als solches geht.

Damit haben wir die Kernfunktionen, die das Security Operations Center in den jeweiligen Unternehmen innehat, entsprechend erläutert. Tauchen wir nun noch einmal tiefer in die Materie ein. Im Folgenden möchten wir auf Besonderheiten, Eigenheiten und Maßnahmen hinweisen. Fangen wir an mit der Rolle des SOCs in der modernen IT-Sicherheit.

## Welche Rolle nimmt das SOC in der IT-Sicherheit ein?

Das SOC vereint zentral in Unternehmen alle Bereiche, die Teil der IT-Sicherheitsstrategie sind. Es ist wie das Herz der IT-Sicherheit, zu dem alle Adern der Cybersicherheit zusammenlaufen und dort entsprechend verarbeitet werden. Dabei umfasst es sowohl proaktive Maßnahmen als auch Reaktionen auf entsprechende Angriffe und Schwachstellen.

Im Unterschied zum CSIRT, also dem Incident Response Team, bleibt das SOC immer ganzheitlich aktiv. Es beschränkt sich somit nie auf nur einen Bereich, sondern ist stets für die gesamte IT-Sicherheit zuständig und verantwortlich dafür, dass diese aufrechterhalten wird. Um genau das sicherzustellen, besteht das SOC aus einem hochqualifizierten Expertenteam.

Um eine möglichst ganzheitliche Sicherheitsstrategie garantieren zu können, müssen kleinere SOC-Dienstleister häufig auf externe Unterstützung, andere Dienstleister oder Partner zurückgreifen.

In erster Linie besteht die Aufgabe des Security Operations Centers in der ganzheitlichen Echtzeitüberwachung der gesamten IT-Infrastruktur, die einzig und allein das Ziel verfolgt, sofortige Reaktionen einzuleiten und jeden Angriff bestmöglich zu verstehen. In einem SOC laufen also Daten aus vielen Quellen zusammen, die überwacht, analysiert und ausgewertet werden, um Sicherheitsvorfälle zu identifizieren und sie erfolgreich zu bewältigen. Eigentlich ganz einfach.


---

## Security Operations Center: Technologien

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/welche-technologien-und-werkzeuge-nutzt-ein-soc/

# Welche Technologien und Werkzeuge nutzt ein SOC?

In einem Security Operations Center kommen zahlreiche Technologien zum Einsatz die die Arbeit überhaupt erst ermöglichen und erleichtern.

SIEM-Systeme: Techniken für das Security Information and Event Management sind essenziell für die Analyse und die vorherige Aggregation von Daten. Sie helfen dabei, Ereignisse aus verschiedenen Bereichen zusammenzutragen und Auffälligkeiten zu identifizieren sowie anschließend zu lokalisieren. Durch eine langfristige Speicherung von Log-Dateien werden tiefer gehende forensische Analysen und retrospektive Untersuchungen überhaupt erst möglich.

IDS/IPS-Systeme: Sogenannte Intrusion Detection and Prevention Systems dienen dazu, den Netzwerkverkehr möglichst detailliert beobachten und analysieren zu können. Außerdem lösen sie mitunter Warnungen aus und setzen weitere Systeme in Gang, die Angriffe automatisiert abwehren können. Durch die automatische Erkennung gelingt all das besonders zeitnah und oft deutlich schneller gegenüber manuellen Eingriffen durch Analysten, die das System dann nutzen, um weitere Maßnahmen zu starten und zu überprüfen, ob die Abwehr erfolgreich verlaufen ist.

EDR/XDR: Die Endpoint Detection and Response (EDR) meint die direkte Überwachung von Endpunkten, also Computern, Smartphones etc., wobei es primär darum geht, all diese Bedrohungen schnellstmöglich erkennen und sogar direkte Reaktionen einleiten zu können. Mit erweiterten Erkennungssystemen, sogenannten XDR (Extended Detection and Response), kann das SOC noch einen Schritt weiter gehen. Hierbei werden Bedrohungsdaten unterschiedlicher Quellen über Endgeräte hinaus erfasst, wodurch noch zielgenauere Reaktionen ermöglicht werden. Im Grunde kombinieren diese Technologien sehr viel Funktionen und vereinfachen Abläufe damit enorm.

Threat Intelligence: Mittels Threat-Intelligence-Plattformen ist es möglich, zeitnah an kontextbezogene Daten zu gelangen, die aktuelle Angriffsmuster enthalten. Threat Intelligence Feeds helfen dabei, immer auf dem aktuellen Stand zu sein und neueste Erkenntnisse in Bezug auf Hackerangriffe und Hackeraktivitäten zu erlangen. Diese Informationen bilden eine wichtige Grundlage sowohl für die Analysten im SOC, als auch für die automatisierte und proaktive Abwehr von Cyberangriffen.

Wie Sie sehen, gibt es eine Vielzahl an fortschrittlichen Technologien, die Ihnen dabei helfen können, Abläufe innerhalb des Security Operations Centers zu automatisieren oder zu beschleunigen. Dabei geht es vorwiegend um die maschinelle Überwachung in Echtzeit, aber auch um die automatisierte Einleitung von Abwehrmaßnahmen auf Sicherheitsvorfällen.


---

## Security Operations Center: Zukunft

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/welche-zukunft-hat-das-security-operations-center/

# Welche Zukunft hat das Security Operations Center?

Werfen wir zum Abschluss unseres SOC-Artikels noch einen umfangreichen Blick auf die Zukunft des Security Operations Centers. Die sieht nämlich geradezu rosig aus, was an den immer komplexer werdenden Arten von Angriffstypen und Bedrohungen liegt. Die Cybersicherheit ist gefährdeter denn je. Auch deshalb, weil heutzutage alles digitalisiert wurde und jede wichtige Information in den Unternehmensnetzwerken zu finden ist. Das wissen natürlich auch die Angreifer, die neben klassischen Attacken mit Ransomware auch immer mehr direkten Datendiebstahl betreiben.

Zudem wachsen neue Mitspieler heran: Künstliche Intelligenz (KI) und maschinelles Lernen (ML) sind gekommen, um zu bleiben. Auch sie verändern noch einmal die Lage. Sowohl aufseiten der Angreifer als auch aufseiten der Verteidiger. Mit immer stärkerem Einsatz von KI werden auch deutlich ausgefeiltere Cyberangriffe möglich, die zugleich dank KI-Einsatz noch besser, schneller und proaktiver erkannt werden können. KI und ML setzen neue Maßstäbe auf beiden Seiten, deren Ende und Möglichkeiten noch gar nicht abzusehen sind.

Hier braucht es viel technologischen Fortschritt und Unternehmen müssen, speziell im SOC, gesondert darauf achten, nicht ins Hintertreffen zu geraten und kommende Trends und Tools nicht zu verpassen. Die können nämlich den Unterschied bedeuten, wenn es darum geht, Anomalien im Netzwerkverkehr auszumachen und erfolgreich zu enttarnen. Die Zukunft spricht also ganz klar für die KI und das ML, schon alleine deshalb, um repetitive Aufgaben der Technik überlassen zu können.

Doch auch dezentralisierte und cloudbasierte SOC-Modelle sind auf dem Vormarsch. Diese machen es möglich, dass Unternehmen ohne physische Infrastruktur ihre Standorte weltweit im Blick und vor allem unter ständiger Beobachtung halten. Auf diese Weise kann ein Unternehmen große Datenmengen sammeln, zusammenführen, bearbeiten und somit weltweit für den Schutz ihrer Systeme sorgen, ohne eine zentrale Anlaufstelle dafür zu benötigen. Auch das wird in Zukunft immer stärker ausgebaut werden und somit eine wichtige Rolle bei den neueren SOC-Modellen spielen.

In den Security Operations Centern dieser Welt werden KI, ML, Cloud-Infrastrukturen und weitere Technologien somit für weitaus mehr Automatisierung sorgen. Manuelle Prozesse wird es unvermindert weiterhin geben müssen, doch die Automatisierung übernimmt die vorwiegend zeitaufwendigen sowie fehleranfälligen und repetitiven Aufgaben. Selbst direkte Reaktionsmaßnahmen lassen sich mit cleverer KI bereits vollautomatisch ausführen, sodass die Incident Response noch schneller verlaufen kann – oft schneller, als ein Mensch darauf reagieren könnte. Es sind spannende Zeiten, die auf uns zukommen. SOC-Anbieter rüsten weiterhin auf und bauen ihre Systeme aus, sodass bei einigen schon jetzt sehr fortschrittliche und zukunftsträchtige Technologien sichtbar werden.

Wir hoffen, wir konnten Ihnen das Thema des SOCs ein wenig näherbringen und für etwas mehr Klarheit sorgen. Ob Sie einen SOC-Anbieter wählen oder selbst ein Security Operations Center aufbauen, ist nun Ihre ganz persönliche Entscheidung. In den meisten Fällen dürfte ein SOC-Anbieter jedoch die deutlich bessere, weil günstigere und technologisch sicherere Wahl sein. Für weitere Informationen in Bezug auf die IT-Sicherheit schauen Sie sich auch gerne unsere anderen Ratgeber an.


---

## Wer arbeitet in einem Security Operations Center?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/wer-arbeitet-in-einem-security-operations-center/

# Wer arbeitet in einem Security Operations Center?

Im Security Operations Center arbeiten hochqualifizierte IT-Sicherheitsexperten aus unterschiedlichen Bereichen. Innerhalb des SOC-Teams sind sie, neben der allgemeinen Überwachung und Auswertung von allen sicherheitsrelevanten Aspekten, auch für die Orchestrierung von IT-Sicherheitsmaßnahmen verantwortlich. Im SOC arbeiten Analysten auf unterschiedlichen Ebenen, die beispielsweise erste Bewertungen von Alarmen durchführen, Malware-Spezialisten, Incident Responder und IT-Forensiker Hand in Hand. Während die genannten Rollen auf Sicherheitsvorfälle reagieren gehen Threat Hunter proaktiv gegen Cyberbedrohungen vor. Sie analysieren das Netzwerk auf bisher unentdeckte Bedrohungen und empfehlen Maßnahmen, um die Sicherheitsrisiken zu minimieren.

Besteht das Security Operations Center nicht On-premises, ist es Teil der Managed Security Services (MSS), also den Dienstleistungen im Bereich Cybersicherheit, die ausgelagert und von externen Anbietern (sogenannten Managed Security Service Providern, MSSP), erbracht werden.

Wie so vieles im Bereich der IT-Sicherheit kann somit auch das Security Operations Center eine ausgelagerte Abteilung sein. In diesem Fall wird der Service eines IT-Sicherheitsunternehmens in Anspruch genommen, das die gesamte Arbeit des SOC fortan übernimmt.

## Schulung und kontinuierliche Weiterbildung im SOC

In der IT-Sicherheit ist heute nichts so, wie es morgen ist. Was meinen wir damit? Die Bedrohungslage, Methoden und Techniken der Hacker verändern sich stetig was gestern noch als vergleichsweise sicher galt, kann heute bereits unsichere Praxis sein. In kaum einem anderen Bereich ist die kontinuierliche Schulung und Weiterbildung der Mitarbeitenden daher so bedeutend, wie in der IT-Sicherheit. Speziell dann, wenn es um umfassende zentrale Stellen geht, wie auch das SOC eine ist, das die Cybersecurity verantwortet.

Ohne regelmäßige Schulungen und gezielte Weiterbildungsmaßnahmen laufen SOC-Mitarbeiter daher in die Gefahr, wichtige Veränderungen zu verpassen, längst überholte Strategien anzuwenden oder Alarme nicht mehr richtig einzuordnen. Des Weiteren sind moderne IT-Infrastrukturen in letzter Zeit immer komplexer geworden. Im Bereich der IT-Systeme benötigt es daher großes Fachwissen, um modernen Angriffen entsprechend versiert entgegentreten zu können. Das kommt aber nicht von ungefähr und läuft selbst hochqualifizierten Mitarbeitern nicht auf dem Weg zur Arbeit zu, sondern ist das Resultat eines laufenden Lernprozesses, der von kontinuierlichen Schulungen und Weiterbildungen getragen wird.

Trainings und Fortbildungen umfassen also nicht nur sicherheitsrelevante Aspekte, sondern beschäftigen sich auch ganz allgemein mit der IT. Es geht dabei um ein weitreichendes Verständnis rund um Plattformen, Tools, Techniken, Strategien. Dabei nehmen Threat Hunting und Incident Response im SOC eine immer größere Bedeutung ein.

## Verantwortlichkeiten innerhalb eines SOC-Teams

Das SOC besteht aus einer Vielzahl an IT-Sicherheitsexperten, die im Falle des Security Operations Centers unterschiedliche Aufgaben übernehmen. Vom Analysten, der die Vorgänge genauer überwacht, hin zum Responder, der auf Bedrohungslagen entsprechend schnell reagiert oder dem SOC-Management, das den Gesamtüberblick behält, ist im Grunde alles vertreten.

Qualifikationen und Soft Skills sind dabei von entscheidender Bedeutung, um die Arbeit innerhalb eines SOC-Teams zu meistern. Gerade Teamarbeit, gegenseitige Unterstützung und Kommunikation, Austausch und Diskussionensind oft entscheidende Faktoren, die neben den fachlichen Qualifikationen und Zertifikaten ein großes Plus in die gemeinsame Arbeit einbringen, die Mitarbeiter weiterentwickeln und eine „Alarmmüdigkeit“ verhindern.

Da im SOC normalerweise Schichtarbeit und somit ein 24/7-Betrieb herrscht, wird den entsprechenden Mitarbeitern im Security Operations Center einiges abverlangt. Beim SOC geht es darum, dass ein Team rund um die Uhr die Sicherheit aller IT-Systeme im Auge behält und auf Vorfälle augenblicklich reagieren kann. Schichten müssen sich für die reibungslosen Übergaben überlappen, Nächte und Feiertage sind lückenlos abzudecken, die personelle Ausstattung muss Krankheiten, Urlaub und Weiterbildungszeiten berücksichtigen.

Aber schauen wir uns noch einmal kurz die einzelnen Verantwortlichkeiten innerhalb eines SOC-Teams an. Die können zwar, je nach Größe des SOCs und dem jeweiligen Unternehmen, durchaus variieren, dennoch sind meist folgende Positionen vorzufinden:

## Positionen innerhalb des Security Operations Center

SOC-Manager: Im SOC-Management geht es um die strategische Ausrichtung und Führung des Security Operations Centers. Das Management koordiniert die unterschiedlichen Teams, entscheidet darüber, welche Rollen und Positionen im SOC verteilt werden und sorgt so dafür, dass die Prozesse des Security Operations Centers entsprechend reibungslos verlaufen. Ein SOC-Manager nimmt also die Führungsposition im Security Operations Center ein. Er trägt die Gesamtverantwortung für das SOC, die strategische Ausrichtung, Planung und die Koordination von täglich anfallenden Aufgaben. Zudem berichtet er an die Geschäftsführung sowie weitere wichtige Stakeholder im Unternehmen. Er ist daher immer auch eine wichtige Schnittstelle, die relevante Informationen an die Geschäftsleitung weitergibt und zudem wichtige Budgets verwaltet, mit denen dann weitere Technologien integriert werden können oder Modernisierungen im SOC stattfinden.

SOC-Analysten: Die sogenannten Security-Analysten bilden den Kern des SOC, sind die größte Gruppe und bestimmen maßgeblich über dessen Erfolg. Security-Analysten durchforsten tagtäglich die Log-Dateien, analysieren eintreffende Warnungen sowie gewöhnliche Meldungen, aber ebenso Auffälligkeiten innerhalb der IT-Infrastruktur. Sie überwachen und analysieren im SOC also nahezu alles und betrachten sämtliche Sicherheitsprotokolle überaus genau. Ihr Fachwissen erstreckt sich dabei über verschiedene Bereiche, wie etwa Netzwerk- und Systemsicherheit, Malware-Analyse oder Schwachstellenmanagement. Um akute und zukünftige Vorfälle besser bewältigen zu können, analysieren sie, was ihnen in die Finger kommt, um daraus weitere Schlüsse und Erkenntnisse abzuleiten. Sie arbeiten zudem in unterschiedlichen Kompetenzstufen. Dazu weiter unten noch ein wenig mehr (Link?).

Incident Responder: Die Incident Responder, oft auch nur Responder genannt, sind ausgebildete Experten für IT-Sicherheit. Sie reagieren bei Sicherheitsvorfällen augenblicklich, treffen Entscheidungen unter hohem Druck, leiten Mitarbeiter durch das weitere Vorgehen. Sie aktivieren Gegenmaßnahmen oder trennen Systeme sogar ganz vom Netzwerk, wenn von diesen Gefahr ausgeht. Alles mit dem Zweck, möglichen Schaden vom angegriffenen Unternehmen abzuwenden. Die Herausforderung eines Incident Responders ist es, präzise Entscheidungen zu treffen, obwohl die Situation heikel und brandgefährlich sein kann. Er muss daher jederzeit einen kühlen Kopf bewahren, auch wenn alles schon brennt. Bei der Incident Response geht es darum, schnellstmöglich und trotzdem nicht kopflos zu reagieren, um Sicherheitsprobleme effizient zu erkennen, zu beseitigen und Cyberangriffe erfolgreich abzuwehren, ehe sie großen Schaden an der IT-Infrastruktur verursachen können.

SOC Threat Hunter: Sogenannte Threat Hunter beschäftigen sich in einem SOC mit der Suche nach Schwachstellen und potenziellen Bedrohungen. Anders als die SOC-Analysten sind die SOC Threat Hunter jedoch weniger reaktiv als vielmehr proaktiv tätig. Die Bedrohungssuche ist dabei eine enorm wichtige proaktive Methode, um sich auf potentielle Bedrohungen frühzeitig einstellen zu können, diese zu identifizieren und zeitnah entgegen zu wirken.. Threat Hunter sind daher durchgehend damit beschäftigt, manuell sowie automatisiert nach möglichen Bedrohungsmustern zu suchen (Threat Analyse). Durch ihre proaktive Arbeit gelingt es ihnen, selbst komplexeste Angriffe zu erkennen, bevor sie größeren Schaden anrichten können. Ziel ist es dabei immer, Angriffe zu erkennen, noch bevor diese überhaupt stattfinden. Das schaffen sie, indem sie ungewöhnliche Verhaltensmuster enttarnen, die von gewöhnlichen Überwachungssystemen nicht richtig erkannt werden können. Hier sind die Threat Hunter im besten Fall immer einen Schritt voraus und erkennen bösartige Akteure noch vor den automatischen Systemen.

SOC IT-Forensiker: Die IT-Forensik befasst sich mit der forensischen Beweissicherung. Ein IT-Forensiker analysiert systematisch die erfolgten Angriffe, sichert Daten dazu in möglichst unveränderter und somit unverfälschter Form, analysiert und bewertet diese, um sie anschließend auswerten und bei Bedarf präsentieren zu können. Am Ende beantwortet ein IT-Forensiker die klassischen Fragen: Also was, wo, wann und wie passiert ist und wer dafür verantwortlich war. Es geht somit vornehmlich um die saubere Aufarbeitung von Cyberangriffen, mit der eventuellen Beweissicherung für kommende Verfahren. Ein Forensik-Spezialist im SOC ist also geschult darin, die Ursprünge eines Angriffs zu erforschen. Dafür rekonstruiert er häufig den Angriff selbst und versucht, das Angriffsmuster und die genutzte Methode durch Rekonstruktion vollständig zu verstehen. Außerdem ist es seine Aufgabe, darüber hinaus festzustellen, welche Daten überhaupt kompromittiert wurden.

## Unterschiede zwischen Level 1, Level 2 und Level 3

Für gewöhnlich werden Mitarbeiter, ganz speziell die SOC-Analysten, in unterschiedliche Level eingeteilt. Jedes Level umfasst dabei vielfältige Verantwortlichkeiten, die der jeweilige Mitarbeiter zu erfüllen hat. Diese möchten wir uns an dieser Stelle einmal kurz genauer ansehen und beleuchten, was es damit auf sich hat:

Level 1: Hierbei handelt es sich um Analysten, deren Hauptaufgabe es ist, Alarme und Warnmeldungen aus Überwachungssystemen wie dem SIEM (Security Information und Event Management) zu durchforsten. Im Kern der Sache sollen sie Falschmeldungen entlarven und die wirklich wichtigen Meldungen, also potenziell ernsthafte Sicherheitsvorfälle, entsprechend an einen Level 2 SOC-Analysten weiterleiten.

Level 2: Aufgabe der Level 2 SOC-Analysten ist es, die von Level 1 zuvor eskalierten Alarme zu übernehmen und zu bearbeiten. Sie führen weitere Analysen durch, versuchen Angriffsmuster und Angriffsart zu erkennen, um diese in aussagekräftigen Berichten zusammenzufassen. Dazu sichten sie die Log-Dateien von betroffenen Systemen und schauen sich den Netzwerkverkehr genauer an. Kleinere Vorfälle können die Analysten gleich beheben, komplexere werden an Incident Responder und IT-Forensiker übergeben.

Level 3: Bei den SOC-Analysten im Level 3 handelt es sich um jene im SOC, die auch hochkomplexe Angriffe abwehren können. Sie beschäftigen sich vorrangig mit der Auswertung einzelner Dateien, Malware oder anderer Daten. Außerdem sind sie in die Optimierung der Sicherheitsarchitektur eines Unternehmens involviert und stehen den IT-Forensikern mit ihrem Fachwissen zur Verfügung. Sie berichten schlussendlich an das Management und haben für selbiges häufig eine beratende Position inne.


---

## Security Operations Center aufgebaut

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/wie-ist-ein-security-operations-center-aufgebaut/

# Wie ist ein Security Operations Center aufgebaut?

Wie bereits mehrfach erwähnt, dient das SOC in einem Unternehmen nicht nur zur Überwachung, sondern auch zur Reaktion. Das Security Operations Center ist die Kommandozentrale, von der aus alles entschieden wird und in der jegliche Aspekte zusammenlaufen. Dementsprechend basiert ein Security Operations Centers auf drei verschiedenen Säulen, die insgesamt sicherstellen sollen, dass die Funktionen reibungslos, unterbrechungsfrei und effektiv erfüllt werden: Personen, Prozesse und Technologien.

Das SOC setzt dabei auf eine möglichst robuste und widerstandsfähige Netzwerktopologie, mit der sich jegliche Vorgänge entsprechend umfangreich überwachen lassen. Dabei geht es auch darum, jederzeit skalierbar zu bleiben, da Datenströme mitunter ungewollt oder unvorhersehbar anwachsen können.

Allgemein wird dabei zwischen cloudbasierten SOCs und On-premises SOCs unterschieden. Speziell die Cloud-Infrastruktur ermöglicht es Unternehmen, die anfänglichen Kosten und notwendigen Investitionen auf ein Minimum zu reduzieren. Von der Wartung und Instandhaltung aller Systeme ganz zu schweigen. On-premises SOCs hingen bieten zwar mehr Kontrolle, haben aber zugleich einen deutlich höheren Bedarf an Pflege und somit beständiger Wartung. Zudem müssen die Mitarbeiter verwaltet und organisiert werden, was ebenfalls etwaige Probleme bereiten kann. Der Aufwand ist somit um ein Vielfaches größer.

Es ist eine wichtige Entscheidung für Unternehmen, ob ein SOC-Dienstleister beauftragt oder eigenes SOC aufgebaut wird. Der Aufbau eines eigenen Security Operations Centers besitzt unweigerlich die geografische Nähe zu den überwachten Systemen – wobei der Aufwand, gerade für kleinere Unternehmen, jedoch in keinem Verhältnis dazu steht. Letztere sind besser damit beraten, die cloudbasierten Lösungen eines Dienstleisters zu wählen.

## Welche unterschiedlichen Prozesse kommen zum Einsatz?

Im Security Operations Center kommen verschiedene Prozesse zum Einsatz. Sie unterscheiden sich je nach Unternehmen und müssen individuell gestaltet werden, aber es gibt auch grundlegende Prozesse, die in den meisten Fällen gleich sind oder zumindest ähnlich. Um die geht es in diesem Abschnitt, in dem wir Ihnen die typischen Prozesse eines SOCs ganz kurz vermitteln möchten, ohne dabei zu tief in die Details einzutauchen.

Grundsätzlich schaffen strukturierte Prozesse die Basis für einen reibungslosen Ablauf im SOC. Dabei kommen oft auch Frameworks zum Einsatz wie ITIL (Information Technology Infrastructure Library), COBIT (Control Objectives for Information and Related Technologies) oder NIST (National Institute of Standards and Technology). Frameworks sind im Bereich des SOCs vorwiegend dafür da, die systematische Sicherheit zu gewährleisten und die Effizienz durch klare Prozesse noch einmal deutlich zu steigern.

Zu den weiteren Prozessen gehören unter anderem verschiedene Incident-Management-Prozesse. Bei diesen geht es um Erkennung, Eskalation, Reaktion und das abschließende Review. Im Wesentlichen geht es darum, dass durch bewährte Abläufe möglichst zeitnah und geordnet reagiert werden kann.

Darüber hinaus kommen sogenannte Playbooks zum Einsatz, also Anleitungen für bestimmte Abläufe. Damit werden wichtige Aufgaben standardisiert, wodurch das SOC-Team sehr gezielt auf die unterschiedlichen Bedrohungen und Vorkommnisse reagieren kann. Egal, ob Phishing-Angriff oder DDoS-Attacke, dank des Playbooks weiß jeder Mitarbeitende sofort, was zu tun ist und welche Richtlinien einzuhalten sind.


---

## SOC-Anbieter worauf achten?

Quelle: https://it-sicherheit.de/ratgeber/interaktive-listen/security-operation-center-soc/worauf-muss-bei-einem-soc-anbieter-geachtet-werden/

# Worauf muss bei einem SOC-Anbieter geachtet werden?

Wenn Sie sich mit Ihrem Unternehmen dafür entscheiden, auf einen SOC-Dienstleister zu setzen anstatt ein eigenes SOC aufzubauen, gibt es selbstverständlich ein paar Punkte, die dabei unbedingt beachtet werden sollten. Um keine falsche Wahl zu treffen, bedarf es daher strenger Kriterien, die es dringend zu berücksichtigen gilt.

**Dienstleistungsspektrum**

Zunächst einmal sollte der SOC-Anbieter eine breite Palette an Services anbieten, die Ihnen Flexibilität, Skalierbarkeit und einen Service auf hohem Niveau gewährleistet: Für eine schnelle, lückenlose, gut vorbereitete Reaktion im Ernstfall sollte er über ein eigenes, internes Incident Response und Management Team, Krisenmanager und interne Forensiker verfügen. Auch Pentesting und Red Teaming oder Awareness-Angebote sind möglicherweise angebotene Bausteine, die Ihnen vielleicht im Moment noch nicht wichtig erscheinen, in Zukunft aber integraler Bestandteil eines umfassenden Sicherheitskonzepts werden könnten.

**Abdeckung, Verfügbarkeit, Kommunikation**

Eine Abdeckung 24/7 an 365 Tagen bieten die meisten Dienstleister an. Wesentliche Unterschiede bestehen jedoch in der Art der Abdeckung (nur Bereitschaftsdienst?), der Organisation (Follow-the-Sun, mit ständig wechselnden Verantwortungen und kulturellen und sprachlichen Barrieren – oder ein echter Schichtbetrieb an einem Standort?) und der Betreuung: Gibt es mit einem Account Manager nur einen festen kaufmännischer Ansprechpartner, oder auch einen festen technischen Ansprechpartner? Wo sitzt dieser, welche Sprache spricht er? Im Krisenfall macht es einen entscheidenden Unterschied, ob das Gegenüber in der Muttersprache helfen kann, oder vielleicht nur ein gebrochenes Englisch spricht. Überprüfen Sie solche Aspekte im Voraus sehr genau, um den richtigen SOC-Anbieter für Ihr Unternehmen wählen zu können.

**Sicherheit und Compliance der SOC-Standorte**

Auch in Punkto Sicherheit des SOCs selbst gibt es große Unterschiede. IT Dienstleister wie SOC-Anbieter stellen selbst attraktive Ziele von Cyberkriminellen dar, da mit einem Multiplikatoreffekt eine Vielzahl an Kunden gleichzeitig infiziert werden kann (vgl. Hackerangriff auf den Dienstleister SIT in NRW).

Daher sollte auf die Standorte des SOCs (für die 24/7/365 Abdeckung) geachtet werden: Für alle beteiligten SOC-Einheiten muss eine RC4 Abschirmung und die Trennung von Office- und SOC-IT gelten. Außerdem ist ein grundsätzlicher Verzicht auf Homeoffice für Level 1 wichtig. Im besten Fall verfügt das SOC bzw. jeder Standort über das BSI 27001 Zertifikat mit dem Zusatz „auf Basis von IT Grundschutz“.

**SOC-Besuch**

Gute SOC-Anbieter ermutigen Sie zu einem Besuch. Durch Inaugenscheinnahme können Sie sich zuverlässig ein Bild von der tatsächlichen Personalstärke im SOC, der Sicherheit, der Professionalität und Modernität machen.

**Moderne Technologien**

Weiterhin sollte der SOC-Anbieter modern und somit zeitgemäß aufgestellt sein. Das meint vorwiegend die technologische Ausstattung des Security Operations Center. Tools zur Überwachung und Erkennung sollten daher unbedingt dem aktuellen Stand entsprechen, und das SOC sollte neueste Technologien für seine Arbeit einsetzen. Diese sind mitentscheidend für die Effizienz des Security Operations Centers und bestimmen mit der Kompetenz der Mitarbeiter darüber, wie schnell IT-Sicherheitsprobleme erkannt, analysiert und behoben werden können.

**Erfahrung des SOC-Anbieters**

Die Erfahrung des SOC-Anbieters ist natürlich ebenfalls wichtig. Klar, jeder fängt mal klein an, doch Erfahrung und Expertise sind mitunter große Vorteile beim externen SOC. Ein SOC, das schon länger am Markt ist, verfügt in der Regel über stabile, ausgereifte Prozesse und eingespielte Teams.

Ebenso ist interessant, mit welchen Unternehmen der SOC-Anbieter bereits erfolgreich zusammenarbeitet. Kundennamen werden meistens aus Sicherheitsüberlegungen heraus nicht veröffentlicht, aber einzelne Namen und Kontakte zu Referenzen werden im Gespräch in der Regel gerne vermittelt.

**Incident Response Prozesse**

Erfragen Sie vorab auch Prozesse für mögliche Sicherheitsvorfälle. Kommt es zu einer akuten Bedrohungslage, ist es wichtig, dass der SOC-Anbieter mit klaren und strukturierten Abläufen glänzt, und durch ein inhouse Incident Response und Management Team auf den Ernstfall bestens vorbereitet ist. Das Incident Response Management sollte entsprechend geregelt sein, ebenso wie die Zeitspanne, in der für gewöhnlich auf Sicherheitsvorfälle reagiert werden muss. Ist all das vorab geklärt, sollte es auch vertraglich festgelegt werden, um hinterher keine bösen Überraschungen zu erleben.

**Flexible Verträge**

Für Sie als Unternehmen ist es zudem meist wichtig, dass die Verträge nicht sonderlich starr sind. Von einem SOC-Anbieter erwarten Sie volle Flexibilität und sollten dies auch als einen der großen Vorteile gegenüber einem eigenen Security Operations Center betrachten. Skalierbarkeit ist damit das A und O, um nie zu viel oder zu wenig zu buchen. Ein SOC-Anbieter sollte den Umfang seiner Leistung daher stets an Ihre aktuellen Sicherheitsanforderungen anpassen können. Achten Sie darauf, dass Sie nicht von Beginn an das Gesamtpaket buchen, welches Sie unter Umständen gar nicht benötigen.

**Kurzfristige vs. langfristige Verträge**

Ob Sie sich für einen eher kurzfristigen Vertrag entscheiden oder eine langfristige Partnerschaft ins Auge fassen, hängt immer auch von Ihrem Unternehmenstyp ab. Langfristige Partnerschaften basieren meist darauf, dass ein externes SOC entsprechend stark in das Unternehmen integriert wird. Der Anbieter weiß, dass der Vertrag längere Zeit bestehen bleibt und hat daher auch ein großes Interesse daran, dass die Sicherheitsstrukturen Ihres Unternehmens entsprechend tiefgehend in bestehende Prozesse integriert werden. Es ist eine Win-win-Situation für beide Parteien, die sich somit viel Mühe geben und eine erfolgreiche sowie langfristige Zusammenarbeit anstreben.

Eine langfristige Partnerschaft benötigt viel Vertrauen von beiden Seiten. Weil das bei langfristigen Verträgen der Fall ist, geben beide Parteien alles preis und versuchen, ihre Aufgaben bestmöglich zu erfüllen. Selbstverständlich hat die langanhaltende Zusammenarbeit auch positiven Einfluss auf die Preisverhandlungen mit dem SOC-Anbieter. Planungssicherheit ist eben auf beiden Seiten von Vorteil und drückt den Preis oft ein wenig nach unten.

Bei einem kurzfristigen Vertrag hingegen ist es so, dass beide Seiten flexibler agieren und sich ebenso kurzfristig voneinander trennen können. Damit sinkt die Planungssicherheit um ein Vielfaches. Auch wird der SOC-Anbieter weniger Energie einsetzen, um seine und die Systeme Ihres Unternehmens in Einklang zu bringen. Auch die Kosten werden bei kurzfristigen SOC-Verträgen unweigerlich steigen. Ein Anbieter muss hier ganz anders kalkulieren und kann sich nicht auf die langfristige Partnerschaft über mehrere Jahre verlassen. Dementsprechend hoch wird seine Rechnung über den kürzeren Zeitraum ausfallen. Preise verhandeln, wird bei kurzfristigen Verträgen ein Ding der Unmöglichkeit.


---

## IT-Sicherheitsgesetze - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/

# Aktueller Gesetzesrahmen

**IT-Sicherheitsgesetze:**

Die Übersicht über alle europäischen Gesetzesnormen, wie Richtlinien und Verordnungen zu behalten gestaltet sich zunehmen schwieriger. Die zunehmende Komplexität in IT und Recht leistet ihren Beitrag dazu und die entsprechenden neuen Initiativen erschweren übersichtliche Durchdringung. Wir haben für Sie die wichtigsten aktuellen und kommenden und geltenden Gesetzesnormen zum Thema IT-Sicherheitsrecht in einer Grafik zusammengestellt. Für weiterführende Details steht ihnen ebenfalls eine interaktive Tabelle bereit.

Zwei der aktuell am meisten diskutierten europäischen Gesetzesnormen sind [ der Cyber Resilience Act (CRA)](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/) und die

[. Bei letzterer steht eine detaillierte Umsetzung noch aus. Beide sollen für eine gesteigerten und einheitlichen Rahmen bezüglich der IT-Sicherheit bzw. Cybersicherheit innerhalb der EU sorgen. Eine Fragmentierung soll vermieden bzw. reduziert werden. Komplexität ist dabei ein wesentlicher Faktor, welchen wir durch entsprechende Hilfestellungen reduzieren möchten. Wählen Sie dazu die für Sie relevante europäische Gesetzesnorm aus.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/)

**NIS2-Verordnung**Der Cyber Resiliance Act (CRA) ist eine Verordnung gilt ab dem 11. Dezember 2027 und trat noch im Dezember 2024 in Kraft. Die Verordnung ist auf „Produkte mit digitalen Elementen“ ausgelegt. Für diese soll ein einheitliches Level an IT-Sicherheit gewährleistet werden. Verbraucher sollen sich dadurch nicht nur auf die IT-Sicherheit verlassen können, sondern in Kombination mit verbindlichen Herstellerangaben diese selbst einschätzen, überprüfen und/oder einrichten.

NIS 2 folgt auf die 2016 vorangegangene Richtlinie, wobei NIS für Network and Information Security steht. Die neue Richtlinie soll die entstandene Fragmentierung im Binnenmarkt beseitigen und die Vorgaben an die geänderte Cyberbedrohungslage und den digitalen Wandel anpassen. Ausgesprochenes Ziel der Richtlinie ist ein einheitliches und hohes Cybersicherheitsniveau zu schaffen und so das Funktionieren des Binnenmarktes zu verbessern. Die nationale Umsetzung verzögert nach dem aktuellen Stand.

## Der Gesetzeskompass für IT-Sicherheit

      Der Bereich „Aktueller Gesetzesrahmen" des Marktplatzes IT-Sicherheit ist die
      **Orientierungshilfe** für Unternehmen, Behörden, Compliance-Verantwortliche,
      ISB und DSB, die relevante europäische und nationale IT-Sicherheitsgesetze –
      darunter NIS2-Richtlinie, DSGVO, Cyber Resilience Act (CRA), DORA<
      und das BSIG – verstehen und auf die eigene Organisation anwenden möchten. Der Bereich
      ordnet ein, welche Pflichten aus welchen Gesetzen entstehen und welche Maßnahmen für
      Umsetzung, Nachweis und Risikoreduktion sinnvoll sind.

Ihr Nutzen

Verstehen Sie, welche IT-Sicherheitsgesetze für Ihr Unternehmen relevant sind, welche Pflichten daraus entstehen und welche nächsten Schritte für Umsetzung, Nachweis und Risikoreduktion sinnvoll sind.


---

## Cyber Resilience Act: Überblick

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/

# Cyber Resilience Act: Der Überblick

Der Cyber Resiliance Act, kurz CRA ist eine Verordnung, welche bereits am 10.12.2024 in Kraft getreten ist. Sie gilt für Produkte mit digitalen Elementen und soll deren Cybersicherheit auf ein einheitliches Niveau heben. Dabei richtet sich die Verordnung an diverse Wirtschaftsakteure und verpflichtet diese zu verschiedenen Pflichten die Sicherheit der Produkte betreffend, welche den gesamten Produktlebenszyklus betreffen können.

Von Hersteller über Händler bis hin zum Endverbraucher, ob vor oder nach dem Inverkehrbringen: Der CRA hat weitreichende Folgen, [Klicken Sie hier, um Informiert zu bleiben.](https://it-sicherheit.de/newsletter-abonnieren/)

**Cyber Resilience Act **Hintergrund

Hintergrund der Verordnung ist das ansteigende Risiko sowie die ansteigenden Kosten, welche durch Schwachstellen in Produkten mit digitalen Elementen entstehen können. Für die IT-Sicherheit der Produkte weist der EU-Rechtsrahmen bislang eine Lücke auf. Da solche Produkte oft per Fernzugriff vergleichsweise einfach zu manipulieren sind, soll für sie nun ein einheitliches Level an IT-Sicherheit gewährleistet werden. Verbraucher sollen sich dadurch nicht nur auf die IT-Sicherheit verlassen können, sondern in Kombination mit verbindlichen Herstellerangaben diese selbst einschätzen, überprüfen und/oder einrichten. Sollte der Hersteller bspw. eine aktive ausgenutzte Schwachstelle entdecken, ist der Nutzer nicht nur zu informieren, sondern ihm sind auch Korrekturmaßnahmen, die er ergreifen kann, um die Auswirkungen des Vorfalls zu mindern, bereitzustellen. Durch diese Maßnahmen sollen negative Auswirkungen von Schwachstellen verringert werden. Für Kleinstunternehmen, sowie KMU und Start-Ups sollen spezifische Unterstützungsmaßnahmen eingeleitet werden, welche bspw. die Kommunikation mit lokalen Behören, die Prüf- und Konformitätsbewertungstätigkeiten, sowie Sensibilisierungs- und Schulungsmaßnahmen betreffen.

## Inhalt

Der Cyber Resilience Act soll einheitliche Rahmenbedingungen für Cybersicherheit schaffen und so ein gleiches Niveau in allen Mitgliedstaaten etablieren. Dabei fokussiert sich die Verordnung auf sog. „Produkte mit digitalen Elementen“. Dazu gehören bspw. Smart-Geräte, Saugroboter oder Sicherheitskameras, also solche Produkte, welche über Hard- __oder__ Software und über eine Datenfernverarbeitungslösung verfügt. Ein getrenntes in Verkehr bringen sorgt nicht für ein Ausklammern der Verordnung.

Die Verordnung beinhaltet dabei gestaffelte Pflichten je nach Produktart. Die Produktarten werden dabei in drei Kategorien bzw. Kritikalität eigeteilt:

- Produkte mit Digitalen Elementen
- Wichtige Produkte mit Digitalen Elementen
- Kritische Produkte mit Digitalen Elementen

Die Pflichten adressieren verschiedene Wirtschaftsakteure. Dazu gehören u.a. Hersteller, Importeure, Händler, Bevollmächtigte sowie Verwalter quelloffener Software. Je nach Adressat, reichen diese Pflichten von gesteigerten Sicherheitsanforderungen an die Produkte über Kooperations-, Informations- und Dokumentationspflichten (bspw. Bewertung von Cybersicherheitsrisiken oder technische Dokumentation) bis hin zur verpflichteten Behandlung von Schwachstellen. Sog. Konformitätsbewertungsverfahren, welche in einer CE-Kennzeichnungen des Produktes resultieren, sind verpflichtend und müssen auch von verschiedenen Wirtschaftsakteuren überprüft bzw. sichergestellt werden.

## Zeitlicher Rahmen

In Kraft getreten ist der CRA bereits am 10.12.2024. Als Verordnung bedarf der CRA keiner weiteren nationalen Umsetzung und gilt unmittelbar innerhalb der EU.  Allerdings gilt für die Verordnung in den meisten Bereichen eine 3-jährige Umsetzungsfrist, sodass sie vollständig erst ab dem 11. Dezember 2027 gilt. Ausgenommen davon ist Artikel 14, welcher ab dem 11. September 2026 (Meldepflichten der Hersteller) gilt, sowie Kapitel IV (Notifizierung von Konformitätsbewertungsstellen), welches ab 11. Juni 2026 gilt. Ersteres beinhaltet dabei die Pflicht der Hersteller zum Melden von Schwachstellen und Sicherheitsvorfällen sowie damit zusammenhängende oder darauffolgende Pflichten.

Kapitel IV richtet sich an die Mitgliedstaaten. Weitere Übergangsbestimmungen betreffen bspw. die EU-Baumusterprüfbescheinigungen.


---

## CRA keine Anwendbarkeit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/auf-was-ist-der-cra-unter-anderem-nicht-anwendbar/

# Auf was ist der CRA unter anderem nicht anwendbar?

Laut Verordnung sollen Produkte davon unberührt bleiben, welche unter die folgenden Rechtsakte fallen:

            – Medizinprodukte gem. Verordnung (EU) 2017/745

            – In-vitro-Diagnostika gem. Verordnung (EU) 2017/746

            – Fahrzeuge sowie damit in Verbindung stehende Bauteile oder Systeme gem.     Verordnung (EU) 2019/2144

            – Produkte der Zivilluftfahrt nach Verordnung (EU) 2018/1139, welcher zertifiziert wurden

Ebenfalls unberührt bleiben Produkte, welche ausschließlich für Zwecke der nationalen Sicherheit oder für militärische Zwecke genutzt werden sowie solche, welche speziell für Verschlusssachen konzipiert sind.


---

## Für wen ist der CRA relevant

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/fuer-wen-ist-der-cra-relevant-und-was-sind-produkte-mit-digitalen-elementen/

# Für wen ist der CRA relevant und was sind Produkte mit digitalen Elementen?

Der CRA gilt für alle Produkte mit digitalen Elementen. Doch was sind solche Produkte mit digitalen Elementen und was zeichnet sie aus? Produkte mit digitalen Elementen sind Hard- oder Softwareprodukte __mit__ Datenfernverarbeitungslösungen. Ob die Hard- und Softwarekomponenten dabei getrennt in den Verkehr gebracht werden ist dabei unerheblich. Auch reicht das vorhanden sein eines Hard- __oder__ Softwareproduktes aus. Der Schwerpunkt der Verordnung liegt auf dem Erhöhen der Cybersicherheit, sodass Dritte entsprechende Schwachstellen nicht ausnutzen können. Das Vorherrschen einer Datenfernverarbeitungslösung ist daher eine notwendige Voraussetzung, damit das Produkt unter den CRA fällt. Die Datenfernverarbeitung muss für, von oder unter Verantwortung des Herstellers konzipiert worden sein. Ergänzend lässt sich festhalten: Der CRA betrifft ein Hard- oder Softwareprodukt, welches ohne diese Datenfernverarbeitung seine Funktion nicht erfüllen könnte.

**Was sind Datenfernverarbeitungen?**

Datenfernverarbeitung betreffen physische (kabelgebunden) Schnittstellen, als auch logische (wireless) Schnittstellen. Der CRA selbst nennt dabei verschiedene Beispiele, wie Netzwerksockets, Pipes, Dateien, Anwendungsprogrammierschnittstellen oder andere Arten von Software-Schnittstellen. Insbesondere das Beispiel „Dateien“, weist darauf hin, dass auch simple Uploads vom CRA erfasst werden. Sollte das Produkt nicht in der zuvor genannten „kommunizieren“, ist es nicht vom CRA erfasst. Dabei ist jedoch unwichtig, ob der Nutzer es tatsächlich verwendet. Da die Verordnung auf den Schutz von Schwachstellen abzielt, reicht alleine das vorhanden sein einer solchen Datenfernverarbeitung aus.

*Uneinig scheinen Experten vor allem in Bezug auf Einwegschnittstellen und bei Produkten zu sein, welche zwar über eine Datenfernverarbeitungslösung verfügen, diese jedoch nicht zur Erfüllung der Funktion benötigen. Ersteres ist vor allem der Fall, wenn Produkte Daten liefern, jedoch keine (Befehle) empfangen können. Zweiteres kann eintreten, Hersteller aufgrund von Kostengründen in Serienproduktionen entsprechende Lösungen verbauen, das Produkt aber nicht darauf angewiesen ist. Bei beidem gilt: Vorsicht ist besser als Nachsicht. Konsultieren Sie einen entsprechenden Experten. **Klicken Sie hier, um Experten im Bereich der IT-Sicherheit in Ihrer Nähe zu finden.*

**Besonderheiten: Drittkomponenten und SaaS**

Modulare Komponenten der Hard- und Software von Dritten, welche in das Produkt eingebaut wurden, sind ebenfalls regulär von der Verordnung erfasst.

Für SaaS stellt sich die Verordnung ein wenig komplizierter dar. Cloud-Lösungen betitelt die Verordnung als betroffen, wenn bspw. dem Nutzer ermöglichen das Produkt aus der Ferne zu steuern. Bei Websites, welche nicht die Funktionalität des Produktes unterstützen und außerhalb der Verantwortung des Herstellers entworfen und entwickelt wurden gilt die Verordnung nicht. Hier ist jedoch weitere Vorsicht geboten, da diese unter NIS 2 fallen könnten. [Erfahren Sie dazu mehr und klicken Sie hier.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/)

**Wen treffen die Pflichten?**

Die damit verbundenen Pflichten treffen alle Wirtschaftsakteure. Explizit zu nennen sind Hersteller, Händler, Bevollmächtigte und Einführer/Importeure. Auch auf Verwalter von quelloffener Software und Verbraucher wirkt sich die Verordnung aus.  Eine Begrenzung nach Unternehmensgröße oder Umsatz gibt es dabei nicht, auch wenn Hilfen und Leitlinien für Kleinstunternehmen, KMU und Start-Ups angeboten werden sollen.

Festzuhalten ist an dieser Stelle, dass sich die Pflichten nach dem Produkt, sowie die Wirtschaftsakteur richten. Bestimmte Ausnahmen, für Produkte können Akteure jedoch von diesen Pflichten entbinden. [Klicken Sie dazu hier, um mehr zu erfahren.](https://it-sicherheit.de/it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/auf-was-ist-der-cra-unter-anderem-nicht-anwendbar/)


---

## Bestimmungen zu unfertiger Software

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/gibt-es-bestimmungen-zu-unfertiger-software/

# Gibt es Bestimmungen zu unfertiger Software?

Die Bereitstellung unfertiger Software (Alpha-, Beta- oder Vorabversion) soll nicht verhindert werden, sofern diese nur für einen begrenzten Zeitraum zur Verfügung gestellt wird. Bei Testzwecken sollten Sie gem. der aktuellen Fassung eine sichtbare Kennzeichnung hinzufügen, dass die Kompatibilität mit dem CRA nicht gegeben ist. Sofern zutreffend gilt dies auch für den Hinweis, dass die Software nur zu Testzwecken auf dem Markt bereitgestellt wird. Bitte beachten Sie, dass Sie die unfertige Software erst nach einer Risikobewertung freigeben und die Sicherheitsanforderungen so weit wie möglich erfüllen. Dies gilt auch für die Anforderungen zur Beseitigung von Schwachstellen. Ein Zwang zur Aktualisierung von Testversionen scheint zum jetzigen Zeitpunkt nicht gegeben.


---

## Welche Fristen gibt es

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/welche-fristen-gibt-es/

# Welche Fristen gibt es?

**Welche Fristen Gibt es?** Nach der Verabschiedung durch EU-Parlament und EU-Rat wird die Verordnung im Amtsblatt der EU veröffentlicht und tritt 20 Tage später in Kraft. Bestimmte Anforderungen unterliegen Übergansbestimmungen:

- 20 Tage nach Veröffentlichung: In Kraft treten.
- 12 Monate: Artikel 11 gilt – Meldepflichten der Hersteller.
- 12 Monate: Delegierter Rechtsakt für die Definition der Produktkategorien.
- 18 Monate nach in Kraft treten: Konformitätsbewertungsstellen nehmen ihre Arbeit auf.
- 21 Monate nach in Kraft treten: Hersteller von vernetzten Produkten unterliegen nun den Meldepflichten für Schwachstellen und Vorfälle.
- 24 Monate: CRA gilt ab hier.
- 36 Monate nach in Kraft treten: Alle Anforderungen gelten.
- 36 Monate: Bewertung und Überprüfung durch die Kommission.
- 42 Monate nach in Kraft treten: EU-Baumusterprüfbescheinigungen und Zulassungen, die in Bezug auf Cybersicherheitsanforderungen erteilt wurden, bleiben bis maximal diesem Zeitpunkt gültig.

## 20 Tage nach Veröffentlichung

In Kraft treten

## 12 Monate

Artikel 11 gilt – Meldepflichten der Hersteller

Delegierter Rechtsakt für die Definition der Produktkategorien

## 18 Monate nach in Kraft treten

Konformitätsbewertungsstellen nehmen ihre Arbeit auf

## 21 Monate nach in Kraft treten

Hersteller von vernetzten Produkten unterliegen nun den Meldepflichten für Schwachstellen und Vorfälle

## 24 Monate

CRA gilt ab hier

## 36 Monate nach in Kraft treten

Alle Anforderungen gelten

Bewertung und Überprüfung durch die Kommission

## 42 Monate nach in Kraft treten

EU-Baumusterprüfbescheinigungen und Zulassungen, die in Bezug auf Cybersicherheitsanforderungen erteilt wurden, bleiben bis maximal diesem Zeitpunkt gültig


---

## Pflichten CRA - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/welche-pflichten-sind-mit-dem-cra-verbunden/

# Welche Pflichten sind mit dem CRA verbunden?

Die Pflichten, welche mit dem CRA einhergehen, knüpfen an die Kritikalität des Produktes und Ihre Rolle als Wirtschaftsakteur an und sind hier aufgrund des Umfanges nicht vollends darstellbar. Für Hersteller haben wir daher die wichtigsten Punkte aufgelistet:

##
					 Grundlegende Sicherheitsanforderungen:

				Das Produkt muss den grundlegenden Sicherheitsanforderungen bei Inverkehrbringen entsprechen. Die entsprechenden Anforderungen sind in Anhang I Abschnitt I festgelegt. Sie beziehen sich auf das Konzipieren, Entwickeln und Herstellen des Produktes mit digitalen Elementen.

##
					 Grundlegende Sicherheitsanforderungen bei Komponenten Dritter:

				Sollten Sie Komponenten von Dritten beziehen und in Ihre Produkte integrieren, müssen sie nicht nur sicherstellen, dass diese Komponenten die Sicherheit Ihres Produktes nicht beeinträchtigen. Auch müssen unter der Betrachtung der grundlegenden Sicherheitsanforderungen die gebotene Sorgfalt walten lassen.

##
					 Bewertung der Cybersicherheitsrisiken

				Führen Sie eine Bewertung der Cybersicherheitsrisiken ihres Produktes durch. Die Ergebnisse sind in den Planungs-, Konzeptions-, Entwicklungs-, Herstellungs-, Liefer- und Wartungsphasen zu berücksichtigen, sodass das Cybersicherheitsrisiko minimiert wird. Ebenso sind Sicherheitsvorfälle zu verhindern und die Auswirkungen, u.a. in Bezug auf die Gesundheit und Sicherheit der Nutzer, so gering wie möglich zu halten.

##
					 Dokumentation von Cybersicherheitsrisiken:

				Als Hersteller obliegt Ihnen die Pflicht systematisch und in Anbetracht der Cybersicherheitsrisiken angemessen alle relevante Cybersicherheitsaspekte des Produkts, einschließlich der Schwachstellen, von denen Sie Kenntnis erlangen, zu dokumentieren. Dies gilt auch für alle von Dritten bereitgestellten einschlägigen Informationen. Außerdem muss in Abhängigkeit davon ggf. die Risikobewertung aktualisiert werden.

##
					 Technische Dokumentation

				In die Technische Dokumentation ist eine Bewertung der Cyberrisiken aufzunehmen. Die technische Dokumentation ist zehn Jahre nach dem Inverkehrbringen aufzubewahren. Sind grundlegende Anforderungen (Anhang I) auf das in Verkehr gebrachte Produkt nicht anwendbar, so nimmt der Hersteller eine klare Begründung dafür in diese Dokumentation auf.

##
					 Pflicht zur Behandlung von Schwachstellen:

				Während der erwarteten Produktlebensdauer oder innerhalb von fünf Jahren ab in Verkehr bringen) sind Schwachstellen vom Hersteller wirksam zu behandeln. Dabei werden auch hier grundlegende Anforderungen an die Behandlung von Schwachstellen gestellt.

##
					 Konformitätsbewertungsverfahren:

				Bei Konformitätsnachweis: Ausstellen der Konformitätserklärung sowie das Anbringen der CE-Kennzeichnung. Die Konformitätserklärung ist zehn Jahre nach dem Inverkehrbringen aufzubewahren. Hersteller haben dabei Änderungen am Entwicklungs- und Herstellungsverfahren oder an der Konzeption oder den Merkmalen des Produkts in angemessener Weise zu berücksichtigen. Gleiches gilt für Änderungen der harmonisierten Normen, der europäischen Systeme für die Cybersicherheitszertifizierung oder gemeinsamet Spezifikationen, die bei der Erklärung der Konformität des Produkts zugrunde gelegt oder bei der Überprüfung seiner Konformität angewandt wurden. Durch geeignete Verfahren ist sicherzustellen, dass die Konformität bei Produkten in Serienherstellung sichergestellt bleibt. Die Konformitätserklärung ist entweder dem Produkt beizufügen oder aber im Internet zu veröffentlichen. Die Internetadresse ist in einem solchen Fall in den Anleitungen und Informationen anzugeben.

##
					 Kooperations- und Informationspflichten:

				Auf begründetes Verlangen hat der Hersteller der Marktüberwachungsbehörde in einer für die Behörde leicht verständlichen Sprache Informationen und Unterlagen für den Nachweis der Konformität des Produktes zu übermitteln. Dies bezieht sich sowohl auf die grundlegenden Sicherheitsanforderungen und die grundlegende Schwachstellenbehandlungen (Anhang I). Auf Verlangen ist mit der Marktüberwachungsbehörde zusammenzuarbeiten, um Maßnahmen zur Abwendung von Cybersicherheitsrisiken für in Verkehr gebrachte Produkte zu treffen.

Sollten Sie ihre Betriebstätigkeit einstellen und infolgedessen nicht in der Lage sein, die Pflichten dieser Verordnung zu erfüllen ist die Marktüberwachungsbehörde zu informieren. Außerdem sind mit allen verfügbaren Mitteln (soweit möglich) die Nutzer zu informieren. Beides ist vor dem Wirksamwerden der Betriebseinstellung zu tun.

##
					 Meldepflicht bei Breaches:

				Bei Kenntnis von aktiv ausgenutzten Schwachstellen des Produktes, ist die ENISA unverzüglich, jedenfalls aber innerhalb 24 Stunden von darüber zu informieren. Darin enthalten sind Einzelheiten der Schwachstelle, sowie ergriffene Korrektur- und Minderungsmaßnahmen.

Gleiches gilt bei anderen Vorfällen, welche sich auf die Sicherheit des Produktes auswirken. Dabei beinhaltet die Meldung abweichend jedoch die Schwere und die Auswirkungen des Vorfalls sowie Angaben, ob Verdacht besteht, dass der Vorfall durch rechtswidrige oder böswillige Handlungen verursacht wurde. Außerdem, ob der Hersteller von grenzüberschreitenden Auswirkungen ausgeht.

Die Meldepflicht dehnt sich auch auf Nutzer aus, sobald der Hersteller Kenntnis über diesen erlangt hat. In diesem Fall muss er Informationen über den Vorfall und erforderlichenfalls über Korrekturmaßnahmen, die der Nutzer ergreifen kann, um die Auswirkungen des Vorfalls zu mindern bereitstellen.

Sollte die Schwachstelle in einer integrierten Komponente (einsch. Open-Source) festgestellt werden, so meldet er diese Schwachstelle der Person oder Einrichtung, welche diese Komponente wartet.


---

## Welche Sanktionen können ergriffen werden

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/welche-sanktionen-koennen-ergriffen-werden/

# Welche Sanktionen können ergriffen werden?

Die entsprechenden Sanktionen sollen wirksam, verhältnismäßig und abschreckend sein. Sie sind von den Mitgliedsstaaten durchzusetzen. Je nach Schwere können diese bis zu 2,5 % des vorangegangenen, weltweiten Jahresumsatzes betragen.


---

## CRA -Wo finde ich Orientierungshilfen

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/cra/wo-finde-ich-orientierungshilfen/

# Wo finde ich Orientierungshilfen?

**Wo finde ich Orientierungshilfen?** [Hier finden Sie den Vorschlag des CRA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/cyber-resilience-act/) . Außerdem hat das das Nationalen Forschungszentrums für angewandte Cybersicherheit ein entsprechendes Whitepaper veröffentlicht. Sollten Sie technische Standards und Normungen benötigen, so werden Sie auf der Seite der ENISA fündig. Außerdem sind dort entsprechende Unteranforderungen aufgelistet.


---

## NIS2 : Überblick - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/

# NIS2 : Der Überblick

Dabei ist zu beachten, dass es sich um eine Richtlinie im europäischen Kontext handelt. Diese Bedarf, im Gegensatz zur Verordnung, der Umsetzung in nationales Recht. Dies soll mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz erfolgen. Ausgesprochenes Ziel der Richtlinie ist ein einheitliches und hohes Cybersicherheitsniveau zu schaffen und so das Funktionieren des Binnenmarktes zu verbessern. Die Richtlinie selbst gilt seit dem 16. Januar 2023, wobei die Mitgliedstaaten sie bis zum 17. Oktober 2024 in nationales Recht umzusetzen hatten.

Aktuell verzögert sich die nationale Umsetzung jedoch. Mit dem in Kraft treten der nationalen Umsetzung ist also erst unter einer neuen Bundesregierung zu rechnen (zweites Halbjahr).


---

## Für wen ist NIS 2 relevant

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/fuer-wen-ist-nis-2-relevant/

# Für wen ist NIS 2 relevant?

**Für wen ist NIS 2 relevant?** Die Richtlinie soll für öffentliche und private Unternehmen gleichermaßen gelten. Dabei knüpft die Richtlinie nicht nur an Schwellenwerte an, sondern bspw. auch an Sektoren und die Kritikalität an.

Um festzustellen, ob Sie betroffen sind, können Sie daher schnell und transparent die eigens vom BSI eingerichtete Betroffenheitsprüfung durchführen. Zusätzlich gibt es viele weitere private Anbieter, welche eine solche Prüfung in ihr Portfolio mit aufgenommen haben.

Eine Rechtsberatung für IT-Sicherheit kann Ihnen helfen zu prüfen, ob Sie vom Geltungsbereich bestimmter Gesetze betroffen sind. So wird bspw. in Gesetzen immer mehr auf die Betreiber kritischer Infrastrukturen (KRITIS) abgestellt, aber auch auf andere Sektoren, welche sodann abgeschwächten Pflichten unterliegen. Oft lauern dabei Fallstricke wie, die verzweigten Strukturen einzelner Unternehmenseinheiten, die Auslegung operativer Kennzahlen oder andere Einzelfallbezogene Herausforderungen.

Die Subsumtion des eigenen Sachverhaltes führt zu in diesem Zusammenhang oft auch aufgrund von unklaren Formulierungen innerhalb der Gesetze zu Unsicherheit. Auch bei dieser Interpretation kann ein Berater sinnvoll sein. Er prüft nicht nur Ihre Betroffenheit im Sinne des Gesetzes und ordnet Ihr Unternehmen in diesen Kontext ein, sondern spricht ggf. auch Empfehlungen aus, was zu unternehmen oder zu unterlassen ist, nachdem eine Bestandsaufnahme durchgeführt worden ist.


---

## NIS2 Richtlinie und wann tritt sie in Kraft

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/was-ist-die-nis-2-richtlinie-und-wann-tritt-sie-in-kraft/

# Was ist die NIS2 Richtlinie und wann tritt sie in Kraft?

NIS 2 folgt auf die 2016 vorangegangene Richtlinie, wobei NIS für **N**etwork and **I**nformation **S**ecurity steht. Die neue Richtlinie soll die entstandene Fragmentierung im Binnenmarkt beseitigen und die Vorgaben an die geänderte Cyberbedrohungslage und den digitalen Wandel anpassen.

Dabei ist zu beachten, dass es sich um eine Richtlinie im europäischen Kontext handelt. Diese Bedarf, im Gegensatz zur Verordnung, der Umsetzung in nationales Recht. Dies soll mit dem [NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz](https://www.bmi.bund.de/SharedDocs/gesetzgebungsverfahren/DE/Downloads/kabinettsfassung/CI1/nis2-regierungsentwurf.pdf?__blob=publicationFile&v=1) erfolgen. Ausgesprochenes Ziel der Richtlinie ist ein einheitliches und hohes Cybersicherheitsniveau zu schaffen und so das Funktionieren des Binnenmarktes zu verbessern. Die Richtlinie selbst gilt seit dem 16. Januar 2023, wobei die Mitgliedstaaten sie bis zum 17. Oktober 2024 umzusetzen haben.

Anzuwenden wären die neuen Regeln sodann ab dem 18. Oktober 2024, doch wie aus einer Anfrage des Bundesverbandes der mittelständischen Wirtschaft (BVMW) beim BMI hervorgeht, verzögert sich die nationale Umsetzung. Zurzeit wird mit einer Umsetzung frühstens im ersten Quartal 2025 gerechnet.

Eine Rechtsberatung für IT-Sicherheit kann Ihnen helfen zu prüfen, ob Sie vom Geltungsbereich bestimmter Gesetze betroffen sind. So wird bspw. in Gesetzen immer mehr auf die Betreiber kritischer Infrastrukturen (KRITIS) abgestellt, aber auch auf andere Sektoren, welche sodann abgeschwächten Pflichten unterliegen. Oft lauern dabei Fallstricke wie, die verzweigten Strukturen einzelner Unternehmenseinheiten, die Auslegung operativer Kennzahlen oder andere Einzelfallbezogene Herausforderungen.

Die Subsumtion des eigenen Sachverhaltes führt zu in diesem Zusammenhang oft auch aufgrund von unklaren Formulierungen innerhalb der Gesetze zu Unsicherheit. Auch bei dieser Interpretation kann ein Berater sinnvoll sein. Er prüft nicht nur Ihre Betroffenheit im Sinne des Gesetzes und ordnet Ihr Unternehmen in diesen Kontext ein, sondern spricht ggf. auch Empfehlungen aus, was zu unternehmen oder zu unterlassen ist, nachdem eine Bestandsaufnahme durchgeführt worden ist.


---

## NIS2: Welche Besonderheiten muss ich beachten

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/welche-besonderheiten-muss-ich-beachten-bei-denen-ich-unter-nis-2-falle/

# Welche Besonderheiten muss ich beachten, bei denen ich unter NIS2 falle?

Da die Umsetzung von NIS2 noch aussteht sollten Sie frühzeitig betroffene Unternehmenseinheiten identifizieren. Die Auswirkungen von NIS2 beschränken sich dabei zum Teil nicht nur auf Ihr Kerngeschäft. Auch Nebentätigkeiten können unter NIS2 fallen. Dazu können Nebentätigkeiten, wie die Konzern-IT, die Energieproduktion oder Managed Service Provider gehören.


---

## NIS2 Pflichten - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/welche-pflichten-sind-mit-nis-2-verbunden/

# Welche Pflichten sind mit NIS2 verbunden?

##
					 Governance:

				Sämtliche Risikomanagementmaßnahmen wesentlicher oder wichtiger Einrichtungen, sind von den Leitungsorganen zu billigen und zu überwachen. Die Leitungsorgane sollen verpflichtet, andere Mitarbeitende sollen ermutigt werden an entsprechenden Schulungen teilzunehmen.

##
					 Risikomanagementmaßnahmen :

				Wesentliche und wichtige Einrichtungen müssen die Risiken für die Sicherheit der Netz- und Informationssysteme…

- …beherrschen und
- …die Auswirkungen etwaige Vorfälle auf den Empfänger der Dienste verhindert oder möglichst geringhalten.
- die Auswirkungen etwaige Vorfälle auf andere Dienste verhindert oder möglichst geringhalten.

Dies gilt für solche Systeme, welche für den Betrieb oder für die Erbringung von Diensten genutzt werden.

Dazu sind geeignete und verhältnismäßige, technische, operative und organisatorische Maßnahmen zu ergreifen. Der Stand der Technik, sowie einschlägige Normen sind unter Einbeziehung entstehender Kosten und bestehender Risiken (Ausmaß der Risikoexposition, Größe der Einrichtung, Wahrscheinlichkeit, Schwere sowie gesellschaftliche und wirtschaftliche Auswirkungen) im Verhältnis zu berücksichtigen.

Die Maßnahmen sind auf Grundlage eines gefahrübergreifenden Ansatzes zu entwickeln, welcher die physische Umwelt der NIS-Systeme vor Sicherheitsvorfällen schützt. Folgendes muss der Ansatz umfassen:

a) Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme;

b) Bewältigung von Sicherheitsvorfällen;

c) Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement;

d) Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern;

- Spezifische Schwachstellen einzelner unmittelbarer (Dienst-)Anbieter sind zu berücksichtigen
- Die Gesamtqualität der Produkte und Cybersicherheitspraxis von (Dienst-)Anbietern sind zu berücksichtigen
 Die koordinierte Risikobewertungen der Sicherheit kritischer Lieferketten sind zu berücksichtigen.
- Diese werden ggf. von einer Kooperationsgruppe veröffentlicht.

e) Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschließlich Management und Offenlegung von Schwachstellen;

f) Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit;

g) grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit;

h) Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung;

i) Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen;

j) Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.

##
					 	Berichtspflichten:

				Wesentliche und wichtige Einrichtungen haben unverzüglich über jeden Sicherheitsvorfall Bericht zu erstatten. Damit einher geht auch die Information möglicher beeinträchtigter Dienste und das Festhalten grenzübergreifender Auswirkungen. An wen diese Meldung zu erfolgen hat, steht bis zur deutschen Umsetzung noch aus.

Stellen Einrichtungen fest, dass Empfänger ihrer Dienste durch erhebliche Cyberbedrohungen betroffen sein könnten, teilen sie unverzüglich Maßnahmen oder Abhilfemaßnahmen als Reaktion auf die Bedrohung mit. Auch die Tatsache dieser erheblichen Cyberbedrohung ist mitzuteilen.

##
					 Cybersicherheitszertifizierung:

				Eine entsprechende Zertifizierung kann von den Mitgliedstaaten für bestimmte Produkte, Prozesse und Dienste vorausgesetzt werden, muss es aber nicht.


---

## Welche Sanktionen können ergriffen werden | NIS2

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/nis2/welche-sanktionen-koennen-ergriffen-werden/

# Welche Sanktionen können ergriffen werden?

Die Höhe der Sanktionen ist abhängig von der Einordnung ihres Unternehmens als wesentliche und wichtige Einrichtung sowie den entsprechenden Verstößen.

So gehen Verstöße von wesentlichen Einrichtungen gegen Art. 21 oder 23 mit Geldbußen i.H.v. 19 Mio. Euro oder 2 % des weltweiten Jahresumsatzes einher. Bei wichtigen Einrichtungen sind es 7 Mio. Euro bzw. 1,4 % des weltweiten Jahresumsatzes. Die Verletzung des Schutzes personenbezogener Daten wird wie in der DSGVO auch geahndet. Weitere Sanktionen sollen durch die Mitgliedstaaten selbst erlassen werden.

Ferner sollen die Leitungsorgane bspw. für die ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit verantwortlich gemacht werden können. Die Strafen können von Geldstrafen, bis hin zur Entbindung der Leitungsaufgaben reichen.


---

## IT-Sicherheitsgesetze - Überblick

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/

# IT-SICHERHEITSGESETZE - ÜBERBLICK

Die **Herausforderungen im Bereich der Cybersicherheit** steigen stetig: Neue Technologien schaffen neue Märkte und damit reglementierte Lücken. Der Schutz kritischer Infrastrukturen und Lieferketten wird zu einer verzweigten Aufgabe in unserer vernetzten Welt. Auch Kriminelle schöpfen die neu gegebenen Möglichkeiten aus und setzen der Wirtschaft mit Lösegeldforderungen und ähnlichem zu und auch staatliche Akteure haben in den vergangenen Jahren ihren Fokus verstärkt auf das World Wide Web verlagert, um ihre Interessen durchsetzen zu können.

Angetrieben durch Herausforderungen wie aufstrebende Schlüsseltechnologien, aber auch, durch eine weltweit **zunehmende Bedrohungslage** erweitert die Europäische Union den Gesetzesrahmen für **Cybersicherheit **kontinuierlich. Unter anderem nahm die EU-Kommission sich 2020 mit einer sogenannte „EU-Cybersicherheitsstrategie“ vor, sich mit kollektiven Fähigkeiten Sicherheit und Stabilität im Cyberspace zu schaffen. Entsprechend stieg die Anzahl der Gesetzesnormen im europäischen Rechtsrahmen mit Bezug auf „Cybersicherheit“ in den vergangenen Jahren. Ob nun durch diese weitreichende Strategie (durch welche bspw. NIS2 und CRA) oder durch davon abweichende Initiativen (bspw. Produkthaftungsrichtlinie oder AI-Act): Der Rechtsrahmen entwickelt sich kontinuierlich.

**Auch zukünftig** wird die Europäische Union den Gesetzesrahmen kontinuierlich erweitern. So tritt der Cyber Resilience Act bereits im Dezember in Kraft und auch weitere Gesetzesnormen, wie der Cyber Solidarity Act, die ePrivacy-Verordnung und die Payment Services Directive 3 stehen bereits in den Startlöchern. Auch indirekt entfalten regulatorische Maßnahmen Wirkung. Die bereits abgeschlossene **Novellierung der Produkthaftungsrichtlinie** schließt beispielsweise Software und KI explizit ein und definiert den Fehlerbegriff in Bezug auf sicherheitsrelevante Cybersicherheitsanforderungen, neu.

Bis einige der Gesetzesnormen ihre Wirkung entfalten, wird jedoch zumeist noch einige Zeit vergehen. Dies ist zum einen darauf zurückzuführen, dass vielfach **Übergangsbestimmungen oder gestaffelte Pflichten** die konkrete Anwendung in die Zukunft verschieben. Zum anderen gelten Richtlinien im Vergleich zu Verordnungen nicht unmittelbar. Richtlinien müssen **in die nationale Gesetzgebung umgesetzt** werden und zuletzt zeigte das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, dass diese Aufgabe durchaus zu zeitlichen Verwerfungen führen kann.

## Im Rahmen der IT-Sicherheit setzt die EU folgende wesentliche Maßnahmen um:

[ AI-Act (EU-Gesetz zur künstlichen Intelligenz) ](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-gesetz-zur-kuenstlichen-intelligenz/) regelt die Werte und Anforderungen an die Entwicklung, das Inverkehrbringen, die Inbetriebnahme sowie die Verwendung von Systemen künstlicher Intelligenz.

[legt Mindestverpflichtungen an die Resilienz kritischer Einrichtungen (KRITIS) fest und bietet Unterstützungs- sowie Aufsichtsmaßnahmen für KRITIS Betreiber.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/critical-entities-resilience-directive/)

**CER**(Critical Entities Resilience Directive)[diese im Dezember in Kraft tretende Verordnung beinhaltet Cybersicherheitsanforderungen für den gesamten Lebenszyklus von Produkten mit digitalen Elementen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/cyber-resilience-act/)

**CRA**(Cyber Resilience Act)[soll in naher Zukunft die Erkennung, Vorsorge und Bewältigung von Cybersicherheitsbedrohungen und ‑vorfällen verbessern um Schäden und Störungen zu vermeiden.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-cyber-solidarity-act/)

**CSA**(EU Cyber Solidarity Act)[implementiert einen einheitlichen Zertifizierungsrahmen für ICT Produkte, Service und Prozesse und erweitert das Mandat der ENISA.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-cybersecurity-act/)

**EU Cybersecurity Act**[fördert die Nutzung und den Austausch von, sowie den Zugang zu Daten und legt zugleich hierfür Regeln für den B2C-, B2B- und B2G-Bereich fest.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/vorschriften-fuer-fairen-datenzugang-und-faire-datennutzung/)

**Data Act**(Richtlinie über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung)[ist eng mit dem Data Act verknüpft und etabliert grundlegende Regeln und Verfahren, um einen Rechtsrahmen für die Wiederverwendung, die Vermittlung und Weitergabe von Daten zu schaffen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/data-governance-act/)

**DGA Data**(Data Governance Act)[hat zum Zweck, die Bestreitbarkeit und Fairness der Märkte im digitalen Sektor zu gewährleisten – insbesondere in Bezug auf Torwächter.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-markets-act/)

**DMA**(Digital Markets Act)[stellt vor allem Anforderungen an den Finanzsektor und deren digitalen bzw. opertionallen Resilienz.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-operational-resilience-act/)

**DORA**(Digital Operational Resilience Act)[gilt für jede gegen Entgelt im Fernabsatz erbrachte sowie als individuellen Auftrag gestaltete Dienstleistung und soll die Grundrechte der Nutzer schützen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-services-act/)

**DSA**(Digital Services Act)[als etablierter Teil des Datenschutzrechtes, legt Anforderungen an die Verarbeitung personenbezogener Daten fest und vereinheitlicht diese.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutz-grundverordnung/)

**DSGVO**(Datenschutz-Grundverordnung)[dient dazu eine rechtliche Grundlage für Strafverfolgungs- und Justizbehörden zu schaffen, um digitale Beweismittel sichern zu können.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/electronic-evidence-regulation/)

**EER**(Electronic Evidence Regulation)[soll ein angemessenes Sicherheitsniveau für elektronischen Identifizierungsmitteln und Vertrauensdiensten schaffen und eine europäische Brieftaschen für die Digitale Identität bereitstellen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/verordnung-zur-elektronischen-identifizierung/)

**eIDAS 2.0**(Verordnung zur elektronischen Identifizierung und Vertrauensdienste für elektronische Transaktionen)[ist nicht zu verwechseln mit der ePrivacy-Verordnung und regelt die Verarbeitung und den freien Verkehr personenbezogener Daten bei eletronischen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutzrichtlinie-fuer-elektronische-kommunikation/)

**ePrivacy-Richtlinie**(Datenschutzrichtlinie für elektronische Kommunikation)[befindet sich seit Jahenim Rechtsetzungsverfahren und soll die ePrivacy-Richtlinie ersetzen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eprivacy-verordnung/)

**ePrivacy-VO**(ePrivacy-Verordnung)[richtet sich an zentrale Plattformdienste, die Torwächter bereitstellen oder anbieten.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/verordnung-ueber-bestreitbare-und-faire-maerkte-im-digitalen-sektor/)

**Gesetz über digitale Märkte**(Verordnung über bestreitbare und faire Märkte im digitalen Sektor)[schafft einen Rahmen zur Stärkung der Resilienz im Bereich der Halbleitertechnologien mit Themebereichen, wie: veringerte Abhängigkeiten, Souveränität.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-chips-act/)

**EU Chips Act**[legt Maßnahmen für ein hohes Cybersicherheitsniveau von Netz- und Informationssystemen fest.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/massnahmen-fuer-ein-hohes-cybersicherheitsniveau/)

**NIS 2**(Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau)[soll die (Weiter-)Verwendung sowie die praktischen Modalitäten in Bezug auf offene bzw. öffentliche Daten fördern.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/open-data-directive/)

**ODD**(Open Data Directive)[ist eine Richtlinie, welche die Transparenz, sowie Rechte und Pflichten, welchen die Zahlungsdienstleister nachkommen müssen, festlegt.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/payment-services-directive-2/)

**PSD 2**(Payment Services Directive 2)[soll die PSD 2 in naher Zukunft ersetzen und an die aktuellen Gegebenheiten anpassen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/payment-services-directive-3/)

**PSD 3**(Payment Services Directive 3)[regelt die Bereitstellung auf dem Markt und die Inbetriebnahme von Funkanlagen.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/radio-equipment-directive/)

**RED**(Radio Equipment Directive)[tritt am 8.12.2024 in Kraft und ändert die bisherige Produkthaftung u.a. dahingehend, dass Software und KI erstmalig explizit vom Geltungsbereich erfasst werden.](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/produkthaftungsrichtlinie/)

**PLD**(Produkthaftungsrichtlinie)| EU-Normen | Allgemeine Informationen | Persönlicher Anwendungsbereich | Inhalt | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Art der Norm | Name | Dokumentennr | Status | Gilt ab | Zielgruppe (einheitlich) | Branchen | Größe | Ziele der Norm | Thematische Schwerpunkte | Pflichten | Maximale Sanktionen | |
| [AI Act](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-gesetz-zur-kuenstlichen-intelligenz/) | Verordnung | Verordnung über künstliche Intelligenz | Verordnung (EU) 2024/168 | Inkraftgetreten | 02.08.2026 | Unternehmen, Anbieter, Hersteller, Importeure, Nutzer, Händler, (Plattform-)Betreiber | Alle | Größenunabhängig | Funktionieren des Binnenmarktes verbessern; Einführung einer auf den Menschen ausgerichteten und vertrauenswürdigen KI fördern; hohes Schutzniveau in Bezug auf Gesundheit und Sicherheit gewährleisten; Grundrechte, wie Demokratie, Rechtsstaatlichkeit und Umweltschutz vor schädlichen Auswirkungem von KI schützen; Innovationen unterstützen | KI, Produktsicherheit, Qualitätsmanagement, Datensicherheit,Digitale Dienste / Märkte, Security-by-Design, Infrastruktursicherheit (IKT,KRITIS), Datenschutz, Lieferkette, Kontinuitätsmanagement, Schwachstellen-Management, Governance, Zertifizierung, Dateninteroperabilität/-portabilität, Ethik / Nichtdiskriminierung, Compliance / Haftung | Dokumentationspflichten, Transparenz-/Berichtspflicht, Meldepflichten, Management-/ Governancepflichten, Informationspflichten, Nachweispflichten, Risikomanagement, Einhaltung Stand der Technik, Korrekturpflichten, Reaktions- / Handlungspflichten, Eignung der Mitarbeiter | Bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes |
| [DSGVO](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutz-grundverordnung/) | Verordnung | Datenschutz-Grundverordnung | Verordnung (EU) 2016/679 | Inkraftgetreten | 25.05.2018 | Alle, Unternehmen | Alle | Größenunabhängig | Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten (pD); Recht auf Schutz von Pd; Vorschriften für den freien Verkehr von pD; Schutz von Grundrechten und Grundfreiheiten | Datenschutz, Dateninteroperabilität / -portabilität, Datensicherheit | Auskunftspflichten, Transparenz-/Berichtspflicht, Informationspflichten, Nachweispflichten, Dokumentationspflichten, Reaktions- / Handlungspflichten, Meldepflichten, Management-/ Governancepflichten, Korrekturpflichten, Risikomanagement, Einhaltung Stand der Technik, Eignung der Mitarbeiter | Bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes |
| [CSA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-cyber-solidarity-act/) | Verordnung | EU Cybersecurity Act | Verordnung (EU) 2019/881 | Inkraftgetreten | 28.06.2019* | EU-Mitgliedstaaten, Unternehmen | KRITIS, Alle | Größenunabhängig | Stärkung der Fähigkeiten und der Abwehrbereitschaft der Mitgliedstaaten und Unternehmen; bessere Zusammenarbeit, einen besseren Informationsaustausch und Koordinierung zwischen den Mitgliedstaaten und den Organen, Einrichtungen und sonstigen Stellen der Union; Fähigkeiten und Maßnahmen der Mitgliedstaaten bei grenzüberschreitenden Sicherheitsvorfällen und -krisen von großem Ausmaß stärken; Bewahrung und Verbesserung der nationalen Fähigkeiten zur Reaktion auf Cyberbedrohungen jeglichen Umfangs | Produktsicherheit, Unternehmenssicherheit, Datenschutz, Infrastruktursicherheit (IKT,KRITIS), Zertifizierung, Security-by-Design, Datensicherheit | Informationspflichten, Einhaltung Stand der Technik | - |
| [DMA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-markets-act/) | Verordnung | Gesetz über digitale Märkte | Verordnung (EU) 2022/1925 | Inkraftgetreten | 02.05.2023* | (Plattform-)Betreiber, Unternehmen | IT und Telekommunikation, Handel und Dienstleistungen | Großunternehmen / Konzern (Sektorspezifisch) | Bestreitbaren und fairen digitalen Sektor im Allgemeinen und im Besonderen; Innovationen, eine hohe Qualität digitaler Produkte und Dienste, faire und wettbewerbsbasierte Preise sowie eine hohe Qualität und Auswahl für die Endnutzer im digitalen Sektor fördern | Digitale Dienste / Märkte, Dateninteroperabilität / -portabilität, Ethik / Nichtdiskriminierung, Wettbewerbsbedingungen / Kartellrecht, Cloud , Datenschutz, Compliance / Haftung, APIs | Transparenz-/Berichtspflicht, Informationspflichten, Nachweispflichten, Auskunftspflichten, Reaktions- / Handlungspflichten, Meldepflichten, Management-/ Governancepflichten, Korrekturpflichten, Risikomanagement, Eignung der Mitarbeiter, Simplifizierung / Zugangspflicht | Bis zu 10 % bzw. 20 % des weltweiten Jahresumsatzes |
| [DSA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-services-act/) | Verordnung | Digital Services Act | Verordnung (EU) 2022/2065 | Inkraftgetreten | 17.02.2024* | Vermittlungsdienste, (Plattform-)Betreiber, Anbieter, Unternehmen | IT und Telekommunikation, Handel und Dienstleistungen | Größenunabhängig | Schaffung eines sichereren digitalen Raums, in dem die Grundrechte aller Nutzer digitaler Dienste geschützt sind; Schaffung gleicher Wettbewerbsbedingungen zur Förderung von Innovation, Wachstum und Wettbewerbsfähigkeit sowohl im europäischen Binnenmarkt als auch weltweit | Lieferkette, Compliance / Haftung, Ethik / Nichtdiskriminierung, Schwachstellen-Management, Digitale Dienste / Märkte, Dateninteroperabilität / -portabilität, Cloud , APIs | Transparenz-/Berichtspflicht, Informationspflichten, Reaktions- / Handlungspflichten, Simplifizierung / Zugangspflicht, Maßnahmen f. Schutzbedürftig, Risikomanagement, Audit-Pflicht, Hinweisgebersystem | Bis zu 6 % des weltweiten Jahresumsatzes |
| [DORA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-operational-resilience-act/) | Verordnung | Digital Operational Resilience Act | Verordnung (EU) 2022/2554 | Inkraftgetreten | 17.01.2025 | Unternehmen | Finanz- und Versicherungswesen, IT und Telekommunikation | Großunternehmen / Konzern (Sektorspezifisch), Mittlere Unternehmen (Sektorspeztifisch), Kleinunternehmen (sektorspezifisch) | IKT-Risiken im Rahmen der Anforderungen an das operationelle Risiko konsolidieren und verbessern; Harmonisierung in Bezug auf die verschiedenen Komponenten der digitalen Resilienz erhöhen; Erleichterung der allgemeinen Struktur des IKT-Risikomanagements; Rechte kritischer IKT-Drittdienstleister wahren | Governance, Schwachstellen-Management, Unternehmenssicherheit, Lieferkette, Datenschutz, Datensicherheit, Kontinuitätsmanagement, Netzwerksicherheit, Compliance / Haftung, Security-by-Design | Risikomanagement, Meldepflichten, Auskunftspflichten, Reaktions- / Handlungspflichten, Management-/ Governancepflichten, Informationspflichten, Transparenz-/Berichtspflicht, Nachweispflichten, Dokumentationspflichten, Korrekturpflichten, Einhaltung Stand der Technik, Eignung der Mitarbeiter | Bis zu 2 % des weltweiten Jahresumsatzes |
| [DGA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/data-governance-act/) | Verordnung | Data Governance Act | Verordnung (EU) 2022/868 | Inkraftgetreten | 24.09.2023 | Vermittlungsdienste, EU-Mitgliedstaaten, Unternehmen | Öffentliche Verwaltung, IT und Telekommunikation | Größenunabhängig | Entwicklung eines grenzfreien digitalen Binnenmarktes; Eine auf den Menschen ausgerichtete, vertrauenswürdige und sichere Datengesellschaft und -wirtschaft vorantreiben | Dateninteroperabilität / -portabilität, Datensicherheit, Datenschutz, Unternehmenssicherheit, Netzwerksicherheit, Governance, Compliance / Haftung, Digitale Dienste / Märkte, Ethik / Nichtdiskriminierung, Wettbewerbsbedingungen / Kartellrecht | Transparenz-/Berichtspflicht, Einhaltung Stand der Technik, Simplifizierung / Zugangspflicht, Management-/ Governancepflichten, Informationspflichten | Vrsl. bis zu 500.000 Euro* |
| [EER](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/electronic-evidence-regulation/) | Verordnung | Electronic Evidence Regulation | Verordnung (EU) 2023/1543 | Inkraftgetreten | 18.08.2026* | Anbieter, EU-Mitgliedstaaten, Unternehmen | Automobilindustrie, KRITIS, Öffentliche Verwaltung, IT und Telekommunikation, Gesundheit, Energie und Versorgung, Handel und Dienstleistungen | Größenunabhängig | Verbesserung der grenzüberschreitenden Sicherstellung und Einholung elektronischer Beweismittel | Dateninteroperabilität / -portabilität, Compliance / Haftung, Datenschutz, Datensicherheit | Herausgabepflichten, Meldepflichten, Management-/ Governancepflichten | Bis zu 2 % des weltweiten Jahresumsatzes |
| [EU Chips Act](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-chips-act/) | Verordnung | EU Chips Act | Verordnung (EU) 2023/1781 | Inkraftgetreten | 21.09.2023 | Unternehmen, Hersteller, EU-Mitgliedstaaten | KRITIS | Größenunabhängig | Stärkung der Forschungs- und Technologieführerschaft; Aufbau und Stärkung der Innovationsfähigkeit Europas bei der Entwicklung, Herstellung und Verpackung fortschrittlicher Chips; Schaffung eines angemessenen Rahmens für die Steigerung der Produktion bis 2030; Bewältigung des Fachkräftemangels und Gewinnung neuer Talente; Entwicklung eines vertieften Verständnisses globaler Halbleiter-Lieferketten | Zertifizierung, Wettbewerbsbedingungen / Kartellrecht, Kontinuitätsmanagement, Innovationsförderung / Beihilfen, Grenzübergreifende Zusammenarbeit | Management-/ Governancepflichten, Einhaltung Stand der Technik, Reaktions- / Handlungspflichten | - |
| [EU-Data Act](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/richtlinie-ueber-harmonisierte-vorschriften-fuer-einen-fairen-datenzugang-und-eine-faire-datennutzung/) | Verordnung | Richtlinie über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung | Verordnung (EU) 2023/2854 | Inkraftgetreten | 12.09.2025* | Unternehmen, Nutzer, Vermittlungsdienste, Hersteller, EU-Mitgliedstaaten, Anbieter | Alle | Größenunabhängig | Entwicklung neuer, innovativer vernetzter Produkte oder verbundener Dienste zu fördern; Innovationen auf den Folgemärkten voranzutreiben; Entwicklung völlig neuartiger Dienste unter Nutzung der betreffenden Daten anregen; Grundlagen von Daten aus einer Vielzahl von vernetzten Produkten oder verbundenen Diensten fördern; Anreize für Investitionen in die Art vernetzter Produkte schaffen; Zugang zu Daten zu erleichtern; Verhältnismäßigkeit Pflichten durchsetzen; | Dateninteroperabilität / -portabilität, Wettbewerbsbedingungen / Kartellrecht, APIs | Informationspflichten, Simplifizierung / Zugangspflicht, Herausgabepflicht | Bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes |
| [eIDAS 2.0](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/verordnung-zur-elektronischen-identifizierung-und-vertrauensdienste-fuer-elektronische-transaktionen/) | Verordnung | Verordnung zur elektronischen Identifizierung und Vertrauensdienste für elektronische Transaktionen | Verordnung (EU) 2024/1183 | Inkraftgetreten | 20.05.2024 | EU-Mitgliedstaaten, Nutzer, Unternehmen | IT und Telekommunikation | Größenunabhängig | Eine vollständig mobile, sichere und benutzerfreundliche europäische Brieftasche für die Digitale Identität; Entwicklung eines unionsweiten europäischen Rahmens für eine digitale Identität und des Rahmens für Vertrauensdienste, Elektronische Geschäfts- und Behördenprozesse erleichtern; Sicherheit von Geschäfts- und Behördenprozesse verbessern | Datensicherheit, Dateninteroperabilität / -portabilität, Identifizierung / Authentifizierung, Zertifizierung | Dokumentationspflichten, Reaktions- / Handlungspflichten | Bis zu 5 Mio. Euro oder 1 % des weltweiten Jahresumsatzes* |
| [ePrivacy-VO](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eprivacy-verordnung/) | Verordnung | ePrivacy-Verordnung | - | Entwurf | - | Nutzer, Unternehmen, Anbieter, EU-Mitgliedstaaten | IT und Telekommunikation | Größenunabhängig | Gewährleistung eines gleichwertigen Datenschutzniveaus für natürliche und juristische Personen; Freier Verkehrs elektronischer Kommunikationsdaten in der Union | Datenschutz, Digitale Dienste / Märkte, Datensicherheit, Unternehmenssicherheit, "Infrastruktursicherheit (IKT,KRITIS)", Netzwerksicherheit, Security-by-Design | Korrekturpflichten, Simplifizierung / Zugangspflicht, Management-/ Governancepflichten, Informationspflichten, Transparenz-/Berichtspflicht, Dokumentationspflichten, Reaktions- / Handlungspflichten, Risikomanagement, Einhaltung Stand der Technik, Auskunftspflichten | Bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes |
| [CRA](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/cyber-resilience-act/) | Verordnung | Cyber Resilience Act | Verordnung (EU) 2024/2847 | Inkraftgetreten | 11.12.2027* | Unternehmen, Alle | Alle | Größenunabhängig | Hindernisse für den freien Verkehr von Produkten mit digitalen Elementen ausräumen, Öffentliche Cybersicherheit und Lagebewusstsein der Mitgliedstaaten verbessern; Verbraucher und Unternehmen, die Software- oder Hardwareprodukte mit einer digitalen Komponente kaufen schützen; Mindestmaß an Cybersicherheit für alle vernetzten Produkte festlegen | Produktsicherheit, Lieferkette, Qualitätsmanagement, Schwachstellen-Management, Security-by-Design, Kontinuitätsmanagement, Digitale Dienste / Märkte, Compliance / Haftung, "Infrastruktursicherheit (IKT,KRITIS)", APIs, Zertifizierung, Grenzübergreifende Zusammenarbeit | Risikomanagement, Dokumentationspflichten, Meldepflichten, Management-/ Governancepflichten, Informationspflichten, Nachweispflichten, Transparenz-/Berichtspflicht, Einhaltung Stand der Technik, Reaktions- / Handlungspflichten, Korrekturpflichten | Bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes |
| [PLD](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/produkthaftungsrichtlinie/) | Richtlinie | Produkthaftungsrichtlinie | Richtlinie (EU) 2024/2853 | Inkraftgetreten | 09.12.2026 DE: | EU-Mitgliedstaaten, Unternehmen, Alle | Alle | Größenunabhängig | Gewährleistung des Funktionierens des Binnenmarkts; Wettbewerbs- und Verbraucherschutz | Produktsicherheit, Cloud, Qualitätsmanagement, KI, Schwachstellen-Management, Security-by-Design, Digitale Dienste / Märkte, Compliance / Haftung | Reaktions- / Handlungspflichten, Einhaltung Stand der Technik, Auskunftspflichten | - |
| [RED](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/radio-equipment-directive/) | Richtlinie | Radio Equipment Directive | Richtlinie (EU) 2014/53/EU | Inkraftgetreten | 13.06.2016 | Hersteller, Importeure, (Plattform-)Betreiber, EU-Mitgliedstaaten, Händler, Nutzer | Alle | Größenunabhängig | Sicherstellung, dass Funkanlagen grundlegende Anforderungen erfüllen | Zertifizierung, Produktsicherheit, Infrastruktursicherheit, Netzwerksicherheit, Datenschutz, Lieferkette, Governance | Einhaltung Stand der Technik, Audit-Pflicht, Dokumentationspflichten, Nachweispflichten | DE: Bis zu 100.000 Euro |
| [ePrivacy](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutzrichtlinie-fuer-elektronische-kommunikation/) | Richtlinie | Datenschutzrichtlinie für elektronische Kommunikation | Richtlinie (EU) 2002/58/EG | Inkraftgetreten | 31.10.2003 | Nutzer, Unternehmen, Anbieter, Vermittlungsdienste, EU-Mitgliedstaaten | Alle | Größenunabhängig | Achtung der Grundrechte (Art. 7/8), Harmonisierung Datenschutz im Bereich elektronische Kommunikation | Datenschutz, Datensicherheit, Authentifizierung, Zertifizierung, Infrastruktursicherheit, Interoperabilität | Stand der Technik, Transparenz-/Berichtspflicht, Schutzpflichten | - |
| [NIS 2](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/massnahmen-fuer-ein-hohes-cybersicherheitsniveau/) | Richtlinie | Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau | Richtlinie (EU) 2022/2555 | Inkraftgetreten | 18.10.2024 | EU-Mitgliedstaaten, Unternehmen, Anbieter, Hersteller | Sektorspezifisch, KRITIS, Alle (abhängig von Kritikalität) | Kleinunternehmen (sektorspez.), mittlere, große Unternehmen | Erreichung eines hohen gemeinsamen Cybersicherheitsniveaus | Produktsicherheit, Cloud, Unternehmenssicherheit, Datenschutz, Netzwerksicherheit, Kontinuitätsmanagement, Governance | Managementpflichten, Risikomanagement, Meldepflichten, Nachweispflichten, Dokumentation | DE: Bis zu 10 Mio. Euro oder 2% Umsatz |
| [ODD](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/open-data-directive/) | Richtlinie | Open Data Directive | Richtlinie (EU) 2019/1024 | Inkraftgetreten | 18.07.2021 | EU-Mitgliedstaaten, Unternehmen, öffentliche Verwaltung | Öffentliche Verwaltung, Forschungseinrichtungen | Größenunabhängig | Schaffung unionsweiter Informationsprodukte und -dienste aus öffentlichen Daten | Dateninteroperabilität, APIs, Wettbewerbsbedingungen, Datenschutz | Zugangspflicht, Herausgabepflicht, Transparenz-/Berichtspflicht | - |
| [PSD 2](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/payment-services-directive-2/) | Richtlinie | Payment Services Directive 2 | Richtlinie (EU) 2015/2366 | Inkraftgetreten | 13.01.2018 | Unternehmen, EU-Mitgliedstaaten, Anbieter, Nutzer | Finanz- und Versicherungswesen | Größenunabhängig | Sicherheit im Zahlungsverkehr, Verbraucherschutz, Innovationen, Wettbewerb | APIs, Authentifizierung, Compliance, Datenschutz, Governance | Meldepflichten, Risikomanagement, Dokumentation, Audit-Pflicht | - |
| [CER](https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/critical-entities-resilience-directive/) | Richtlinie | Critical Entities Resilience Directive | Richtlinie (EU) 2022/2557 | Inkraftgetreten | 17.10.2024 | EU-Mitgliedstaaten, Unternehmen, Betreiber kritischer Einrichtungen | KRITIS (sektorspezifisch), abhängig von Kritikalität | Klein-, mittel-, Großunternehmen (sektorspez.) | Resilienz kritischer Einrichtungen verbessern, grenzüberschreitende Zusammenarbeit | Produktsicherheit, Unternehmenssicherheit, Cloud, KRITIS, Lieferkette, Governance | Meldepflichten, Risikomanagement, Dokumentation, Managementpflichten, Eignung Mitarbeiter | DE: Bis zu 500.000 Euro |


---

## Critical Entities Resilience Directive

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/critical-entities-resilience-directive/

# Critical Entities Resilience Directive

Die **CER-Richtlinie (Critical Entities Resilience Directive)**, offiziell die **Richtlinie (EU) 2022/2557**, wurde am **14. Dezember 2022** durch das Europäische Parlament und den Rat der EU verabschiedet. Sie ersetzt die alte Richtlinie 2008/114/EG und bildet den neuen europäischen Rahmen für den Schutz kritischer Infrastrukturen. Ziel der Richtlinie ist es, einheitliche Mindeststandards für die Resilienz (Widerstandsfähigkeit) von Organisationen zu schaffen, die wesentliche Dienste für Gesellschaft und Wirtschaft bereitstellen. Dazu gehören unter anderem Sektoren wie Energie, Verkehr, Gesundheit, Trinkwasserversorgung, Abwasser, digitale Infrastruktur, Raumfahrt, öffentliche Verwaltung und das Finanzwesen.

Die CER-Richtlinie verfolgt einen ganzheitlichen, risikobasierten Ansatz, der alle relevanten Gefährdungen berücksichtigt – darunter Naturkatastrophen, technisches Versagen, Sabotage, Terrorismus, aber auch hybride Bedrohungen und **Cyberangriffe**, soweit diese physische Auswirkungen haben. Die Richtlinie zielt darauf ab, dass die betroffenen Organisationen nicht nur präventive Maßnahmen treffen, sondern auch in der Lage sind, sich schnell und effektiv von Störungen zu erholen.

Ein zentrales Element der Richtlinie ist die Verpflichtung der Mitgliedstaaten, **nationale Strategien** zur Stärkung der Resilienz kritischer Einrichtungen zu entwickeln. Diese Strategien müssen unter anderem die Festlegung von Zuständigkeiten, eine regelmäßige Risikobewertung auf nationaler Ebene und die Identifikation besonders kritischer Einrichtungen enthalten. Dabei wird auch explizit auf die enge Verzahnung mit der **NIS-2-Richtlinie** (zur Cybersicherheit) hingewiesen, um einen kohärenten Schutzansatz zu gewährleisten, der sowohl digitale als auch physische Risiken abdeckt.

Die Mitgliedstaaten sind verpflichtet, jene Einrichtungen zu benennen, die unter den Anwendungsbereich der Richtlinie fallen. Diese als „kritisch“ eingestuften Einrichtungen müssen anschließend innerhalb eines festgelegten Zeitrahmens eine eigene Risikobewertung durchführen, die mindestens alle vier Jahre aktualisiert wird. Auf Basis dieser Bewertung sind **technische und organisatorische Maßnahmen** umzusetzen, die unter anderem den physischen Schutz, Zugangssicherheit, Schulungen, Notfallpläne und Business-Continuity-Konzepte umfassen. Diese Maßnahmen müssen in einem **Resilienzplan** dokumentiert und der zuständigen Behörde bei Bedarf vorgelegt werden.

Darüber hinaus sieht die Richtlinie Verpflichtungen zur Meldung erheblicher **Sicherheitsvorfälle** vor. Wird eine kritische Einrichtung Opfer eines sicherheitsrelevanten Ereignisses, muss sie binnen 24 Stunden eine Erstmeldung an die zuständige Behörde übermitteln, gefolgt von einem ausführlicheren Bericht. Ziel dieser Meldepflichten ist es, schnell auf Bedrohungslagen reagieren zu können und mögliche Kaskadeneffekte frühzeitig zu erkennen.

Ein weiteres wichtiges Element ist die Förderung der **grenzüberschreitenden Zusammenarbeit**. Dazu sollen zentrale Anlaufstellen (Contact Points) in jedem Mitgliedstaat eingerichtet werden, die den Informationsaustausch erleichtern und bei übergreifenden Vorfällen koordinierend tätig werden. Zusätzlich wird auf EU-Ebene eine Expertengruppe eingerichtet, die die Kommission bei der Umsetzung unterstützt, bewährte Verfahren austauscht und Empfehlungen zur Weiterentwicklung abgibt.

Die CER-Richtlinie enthält auch Regelungen, um **Doppelregulierungen** zu vermeiden. Wenn kritische Einrichtungen bereits unter sektorspezifische EU-Vorschriften fallen, die gleichwertige Anforderungen an Resilienz und Sicherheit stellen (wie etwa im Finanzsektor), dann können diese Regelungen Vorrang haben. Ebenso ausgenommen vom Anwendungsbereich der Richtlinie sind Bereiche, die mit nationaler Sicherheit, Verteidigung oder Strafverfolgung in Zusammenhang stehen.

Insgesamt stellt die CER-Richtlinie einen **modernen und flexiblen Rechtsrahmen** dar, der auf die heutigen Bedrohungen für kritische Infrastrukturen zugeschnitten ist. Sie stärkt die Fähigkeit der EU-Mitgliedstaaten, auf Krisensituationen vorbereitet zu sein und die Versorgung der Bevölkerung mit wesentlichen Diensten auch unter schwierigen Bedingungen sicherzustellen. Durch die Kombination aus Risikomanagement, Meldepflichten, nationaler und europäischer Zusammenarbeit sowie sektorübergreifender Abstimmung stellt die Richtlinie einen bedeutenden Fortschritt für die Resilienz in Europa dar.


---

## Cyber Resilience Act - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/cyber-resilience-act/

# Cyber Resilience Act

Die **Cyberresilienz-Verordnung (EU) 2024/2847**, auch bekannt als **Cyber Resilience Act (CRA)**, stellt einen bedeutenden Meilenstein der Europäischen Union dar, um die Cybersicherheit von Produkten mit digitalen Elementen systematisch und einheitlich zu regeln. Ziel ist es, ein hohes Schutzniveau in der gesamten Union sicherzustellen, Schwachstellen zu reduzieren, Risiken zu minimieren und die Transparenz für Verbraucher zu erhöhen. Im Folgenden findest du eine umfassende Zusammenfassung dieser Verordnung in über 550 Worten.

**Hintergrund und Zielsetzung**

Die EU erkennt Cybersicherheit als zentrale Herausforderung für Wirtschaft, Gesellschaft und öffentliche Sicherheit an. Angesichts der wachsenden Zahl digital vernetzter Geräte und der Zunahme von Cyberangriffen soll die CRA horizontale, verbindliche Anforderungen an alle digitalen Produkte einführen – unabhängig davon, ob sie Hardware, Software oder vernetzte Dienste darstellen.

Ziel ist es, zwei Hauptprobleme zu beheben:

- Das **niedrige Cybersicherheitsniveau**vieler Produkte mit digitalen Elementen.
- Die mangelnde Transparenz, die Nutzer daran hindert, sichere Produkte auszuwählen oder sicher zu verwenden.

**Anwendungsbereich und Struktur**

Die CRA gilt für alle Produkte mit digitalen Elementen, die im Rahmen einer wirtschaftlichen Tätigkeit auf dem Binnenmarkt bereitgestellt werden. Dies umfasst auch Produkte mit Fernverarbeitungsfunktionen (Clouds, APIs), sofern sie eine essenzielle Funktion des Produkts erfüllen. Ausgenommen sind hingegen Produkte, die ausschließlich für militärische, sicherheitspolitische oder medizinische Zwecke entwickelt wurden und bereits durch spezielle EU-Vorschriften geregelt sind.

Auch freie und quelloffene Software ist grundsätzlich vom CRA ausgenommen – sofern sie nicht im Rahmen einer wirtschaftlichen Tätigkeit auf dem Markt bereitgestellt wird. Ist dies jedoch der Fall, greifen auch hier die Sicherheitsanforderungen der Verordnung, wobei eine vereinfachte Regulierung für sogenannte „Verwalter quelloffener Software“ vorgesehen ist.

**Zentrale Anforderungen**

Die CRA schreibt **grundlegende Cybersicherheitsanforderungen** vor, die Hersteller erfüllen müssen, bevor sie ein Produkt auf den Markt bringen:

- Produkte müssen sicher entworfen und entwickelt werden – mit einem Fokus auf **Security by Design**.
- Während des gesamten Lebenszyklus ist ein Verantwortungsbewusstsein für Sicherheitsupdates erforderlich.
- Hersteller sind verpflichtet, **Schwachstellenmanagement**zu betreiben und bekannte Schwachstellen zu beheben.
- Eine **CE-Kennzeichnung**ist erforderlich, um Konformität mit der Verordnung zu bestätigen.
- Für wichtige und kritische Produkte gelten strengere Konformitätsbewertungsverfahren.

Darüber hinaus sind Unterscheidungen in Produktkategorien vorgesehen:

- Klasse I und II für wichtige Produkte, je nach Risikopotenzial.
- Kritische Produkte (z. B. Firewalls, Intrusion Detection Systeme) unterliegen ggf. einer obligatorischen Cybersicherheitszertifizierung.

**Wirtschaftliche Akteure und Pflichten**

Neben Herstellern richtet sich die CRA auch an Importeure und Händler. Alle Akteure in der Lieferkette müssen sicherstellen, dass die Produkte den Anforderungen entsprechen. Besonders hervorgehoben wird die Rolle der KMU (kleine und mittlere Unternehmen), für die Leitlinien und Unterstützungsmaßnahmen vorgesehen sind, um eine Umsetzung zu erleichtern.

Die Mitgliedstaaten müssen dafür sorgen, dass Marktüberwachungsbehörden über ausreichend Personal und Kompetenzen verfügen. Zudem sollen sie sicherstellen, dass nationale Vorschriften nicht über die Verordnung hinausgehen und den freien Warenverkehr nicht behindern.

**Updates und Softwareänderungen**

Software-Updates, insbesondere **Sicherheitsaktualisierungen**, dürfen nicht zu einer unzulässigen Veränderung des Produkts führen, es sei denn, sie stellen keine „wesentliche Änderung“ dar. Wird jedoch eine wesentliche Funktion hinzugefügt, die neue Risiken birgt, muss eine neue Konformitätsbewertung erfolgen.

Hersteller dürfen während des Support-Zeitraums Updates nur für die jeweils neueste Version bereitstellen, sofern Nutzer kostenfrei auf diese zugreifen können und keine neue Hardware benötigen.

**Datenschutz und andere Rechtsvorschriften**

Die CRA steht im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und fördert durch Sicherheitsanforderungen auch den **Schutz personenbezogener Daten**. Es wird ausdrücklich betont, dass Synergien zwischen Datenschutz und Cybersicherheit geschaffen werden sollen – etwa durch gemeinsame Normen oder Zertifizierungsprozesse.

**Fazit**Die Cyberresilienz-Verordnung schafft einen einheitlichen europäischen Rechtsrahmen, der erstmals umfassende, horizontale Cybersicherheitsanforderungen für digitale Produkte festlegt. Sie stärkt nicht nur die Rechte und die Sicherheit von Verbrauchern, sondern unterstützt auch Unternehmen dabei, sicheren digitalen Handel zu betreiben und Innovationen vertrauenswürdig umzusetzen. Durch verpflichtende Sicherheitsupdates, Risikobewertungen und CE-Kennzeichnung soll die CRA die EU zu einem Vorreiter in Sachen Cybersicherheit machen und gleichzeitig ein hohes Maß an Cyber-Resilienz im Binnenmarkt sicherstellen.


---

## Data Governance Act - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/data-governance-act/

# DGA Data (Data Governance Act)

Die **Verordnung (EU) 2022/868**, auch bekannt als **Data Governance Act (DGA)**, ist ein zentraler Bestandteil der europäischen Datenstrategie. Sie wurde am **30. Mai 2022** veröffentlicht und ist seit Juni 2023 in allen EU-Mitgliedstaaten anwendbar. Ziel des DGA ist es, den vertrauensvollen und sicheren Zugang zu Daten zu erleichtern und die gemeinsame Nutzung von Daten über Sektor- und Ländergrenzen hinweg zu fördern, ohne dabei den Datenschutz zu untergraben. Der DGA ergänzt damit bestehende Vorschriften, insbesondere die Datenschutz-Grundverordnung (DSGVO), ohne sie zu ersetzen.

Im Mittelpunkt des DGA stehen drei zentrale Säulen: gemeinsame europäische Datenräume, Datenvermittlungsdienste und Datenaltruismus.

**1. Gemeinsame europäische Datenräume**

Der DGA unterstützt die Einrichtung sogenannter gemeinsamer europäischer Datenräume, die den sicheren und fairen Zugang zu Daten in bestimmten Sektoren ermöglichen. Diese Sektoren umfassen unter anderem Gesundheit, Landwirtschaft, Mobilität, Energie, Finanzen und den öffentlichen Sektor. Diese Datenräume sollen es verschiedenen Akteuren – sowohl öffentlichen Stellen als auch Unternehmen – ermöglichen, **Daten kollaborativ zu teilen**, auszuwerten und wiederzuverwenden. Ziel ist es, **Innovation und Forschung** zu fördern und gleichzeitig europäische Werte wie Datenschutz und Transparenz zu wahren.

** 2. Datenvermittlungsdienste**

Ein Kernaspekt des DGA ist die Einführung eines neuen Rahmens für sogenannte Datenvermittlungsdienste. Diese Dienste dienen als **neutrale Vermittler** zwischen Datenanbietern (z. B. Unternehmen oder Privatpersonen) und Datennutzern (z. B. Forschungseinrichtungen oder Start-ups). Wichtig dabei ist, dass der Vermittler **keine eigenen Interessen an der wirtschaftlichen Nutzung der Daten** haben darf – er darf lediglich den Austausch ermöglichen und absichern. Datenvermittlungsdienste müssen sich registrieren lassen, hohe Sicherheitsstandards erfüllen und transparente Bedingungen für alle Beteiligten schaffen. Sie dürfen die Daten selbst nicht weiterverarbeiten oder verkaufen. Dadurch soll das Vertrauen der Nutzer gestärkt und ein fairer Datenmarkt geschaffen werden.

**3. Datenaltruismus**

Ein weiterer innovativer Ansatz des DGA ist die Förderung von Datenaltruismus. Damit ist die **freiwillige Bereitstellung von Daten** für Zwecke des Gemeinwohls gemeint – zum Beispiel für wissenschaftliche Forschung, die öffentliche Gesundheit oder den Klimaschutz. Organisationen, die Daten im Rahmen altruistischer Zwecke sammeln und bereitstellen möchten, können sich als „anerkannte datenaltruistische Organisationen“ registrieren lassen. Diese erhalten ein spezielles EU-Logo, um Vertrauen zu schaffen und Missbrauch zu verhindern. Auch hier stehen Transparenz, Sicherheit und Einwilligung im Fokus.

Zur Unterstützung dieses Prozesses wurde ein einheitliches Einwilligungsformular für Datenaltruismus geschaffen. Es soll sowohl in digitaler als auch in gedruckter Form nutzbar sein und die Einholung informierter Einwilligungen EU-weit vereinheitlichen.

**Weitere Regelungen und Schutzmechanismen**

Der DGA enthält auch Bestimmungen zum **Schutz sensibler Daten**, insbesondere gegenüber unrechtmäßigem Zugriff durch Drittstaaten. Anbieter von Datenverarbeitungsdiensten sind verpflichtet, geeignete technische und organisatorische Maßnahmen zu ergreifen, wie z. B. Verschlüsselung oder Zugriffsbeschränkungen. Diese Anforderungen gelten insbesondere bei der Übertragung oder Speicherung von nicht personenbezogenen Daten.

Darüber hinaus sehen die Bestimmungen vor, dass nationale Behörden für die Überwachung und Durchsetzung der Regelungen zuständig sind. Sie müssen unabhängig agieren und dürfen nicht selbst Datenvermittlungsdienste anbieten oder wirtschaftliche Interessen daran haben. Gleichzeitig wird auf EU-Ebene eine Kooperationsstruktur zwischen den Mitgliedstaaten und der Kommission aufgebaut, um die Umsetzung zu koordinieren und die Einheitlichkeit zu wahren.

**Fazit**

Der Data Governance Act schafft einen klaren und einheitlichen Rechtsrahmen für die gemeinsame Datennutzung in Europa. Er fördert Innovation, Vertrauen, Transparenz und Fairness im Umgang mit Daten. Durch die Stärkung von Datenvermittlern, die Etablierung von Datenaltruismus und die Schaffung sektorübergreifender Datenräume wird ein europaweiter Datenbinnenmarkt ermöglicht, der Unternehmen, Forschung und Gesellschaft gleichermaßen zugutekommt – bei gleichzeitiger Wahrung der Rechte der Betroffenen.


---

## Datenschutz-Grundverordnung (DSGVO)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutz-grundverordnung/

# Datenschutz-Grundverordnung (DSGVO)

Die **Datenschutz-Grundverordnung (DSGVO)** ist eine Verordnung der Europäischen Union, die den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten sowie den freien Datenverkehr innerhalb des europäischen Binnenmarktes regelt. Sie wurde am 27. April 2016 verabschiedet und ist am 25. Mai 2018 wirksam geworden. Ziel der Verordnung ist es, ein einheitliches Datenschutzniveau in allen Mitgliedstaaten der EU zu schaffen.

**Ausgangslage und Zielsetzung**

Die DSGVO ersetzt die Richtlinie 95/46/EG und reagiert auf die wachsenden Herausforderungen der digitalen Welt: Technologische Entwicklungen und die zunehmende Globalisierung führten zu einem massiven Anstieg der Datenverarbeitung. Vor diesem Hintergrund schafft die Verordnung einen modernen, einheitlichen und durchsetzbaren Rechtsrahmen zum Schutz personenbezogener Daten.

Zentrales Anliegen ist die Stärkung der Grundrechte und Freiheiten der Bürger, insbesondere das Recht auf Schutz personenbezogener Daten, das in Artikel 8 der Charta der Grundrechte der EU verankert ist.

**Anwendungsbereich**

Die DSGVO gilt für alle Unternehmen, Organisationen und Behörden, die personenbezogene Daten von Personen innerhalb der EU verarbeiten – unabhängig davon, ob die Verarbeitung innerhalb oder außerhalb der EU erfolgt. Die Verordnung betrifft sowohl automatisierte als auch manuelle Datenverarbeitungen, sofern sie Teil eines Dateisystems sind.

Sie findet auch Anwendung auf nicht in der EU ansässige Unternehmen, wenn diese Waren oder Dienstleistungen in der EU anbieten oder das Verhalten von Personen in der EU beobachten.

**Grundprinzipien der Datenverarbeitung**

Die DSGVO formuliert grundlegende Prinzipien für eine rechtmäßige Datenverarbeitung:

- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung: Daten dürfen nur für festgelegte, eindeutige und legitime Zwecke verarbeitet werden.
- Datenminimierung: Nur so viele Daten wie nötig dürfen verarbeitet werden.
- Richtigkeit: Daten müssen sachlich richtig und aktuell sein.
- Speicherbegrenzung: Daten dürfen nicht länger gespeichert werden als nötig.
- Integrität und Vertraulichkeit: Schutz vor unbefugtem Zugriff durch geeignete Sicherheitsmaßnahmen.
- Rechenschaftspflicht: Der Verantwortliche muss die Einhaltung dieser Grundsätze nachweisen können.

**Rechte der betroffenen Personen**

Die DSGVO stärkt die Rechte der Bürger durch folgende Elemente:

- Recht auf Auskunft: Welche Daten werden verarbeitet?
- Recht auf Berichtigung: Falsche Daten müssen berichtigt werden.
- Recht auf Löschung („Recht auf Vergessenwerden“): Daten müssen gelöscht werden, wenn kein Verarbeitungszweck mehr besteht.
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Widerspruchsrecht
- Recht, keiner automatisierten Entscheidung einschließlich Profiling unterworfen zu werden

**Pflichten der Verantwortlichen**

Organisationen müssen technische und organisatorische Maßnahmen treffen, um die DSGVO-Anforderungen umzusetzen. Dazu zählen:

- Führen eines Verzeichnisses der Verarbeitungstätigkeiten
- Durchführung von Datenschutz-Folgenabschätzungen
- Meldung von Datenschutzverletzungen an die Aufsichtsbehörde innerhalb von 72 Stunden
- Benennung eines Datenschutzbeauftragten in bestimmten Fällen

**Aufsichtsbehörden und Sanktionen**

In jedem EU-Mitgliedstaat gibt es unabhängige Datenschutzbehörden, die die Einhaltung der Verordnung überwachen. Bei grenzüberschreitenden Fällen arbeiten die Behörden eng zusammen.Verstöße gegen die DSGVO können empfindliche Geldbußen nach sich ziehen – bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

**Datenübermittlung in Drittländer**

Die DSGVO legt strenge Regeln für die Übermittlung personenbezogener Daten an Länder außerhalb der EU fest. Solche Übermittlungen sind nur zulässig, wenn ein angemessenes Datenschutzniveau gewährleistet ist – etwa durch Angemessenheitsbeschlüsse der EU-Kommission, Standardvertragsklauseln oder verbindliche unternehmensinterne Regelungen (BCRs).

**Fazit**

Die DSGVO ist ein wesentlicher Pfeiler des digitalen Rechtsrahmens in Europa. Sie schafft Transparenz, stärkt das Vertrauen in digitale Prozesse und stellt sicher, dass personenbezogene Daten mit höchster Sorgfalt verarbeitet werden. Unternehmen stehen vor der Herausforderung, ihre Prozesse DSGVO-konform zu gestalten – zugleich bietet die Verordnung Chancen, durch verantwortungsvolle Datenverarbeitung das Vertrauen von Kunden und Nutzern zu gewinnen.


---

## ePrivacy Richtlinie - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/datenschutzrichtlinie-fuer-elektronische-kommunikation/

# ePrivacy-Richtlinie (Datenschutzrichtlinie für elektronische Kommunikation)

Die **ePrivacy-Richtlinie**, offiziell **Richtlinie 2002/58/EG** des Europäischen Parlaments und des Rates vom 12. Juli 2002, regelt die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation. Sie ergänzt und konkretisiert die Datenschutzrichtlinie 95/46/EG (die spätere DSGVO) und stellt sicher, dass Datenschutz und Privatsphäre auch im digitalen Kommunikationsumfeld gewahrt bleiben.

Ziel ist es, die Rechte und Freiheiten natürlicher Personen – insbesondere das Recht auf Privatsphäre und auf Schutz personenbezogener Daten – im Bereich der elektronischen Kommunikation zu gewährleisten und gleichzeitig den freien Datenverkehr innerhalb der EU zu sichern.

**Anwendungsbereich und Grundprinzipien**

Die Richtlinie gilt für alle Anbieter öffentlich zugänglicher elektronischer Kommunikationsdienste (z. B. Telefonie, Internetzugang, E-Mail-Dienste) sowie für Kommunikationsnetze. Sie betrifft insbesondere:

- Verkehrsdaten
- Standortdaten
- Inhalte von Nachrichten
- die Nutzung von Cookies und ähnlichen Technologien
- Teilnehmerverzeichnisse
- Direktwerbung per E-Mail, SMS oder Telefon

Dabei ist die Vertraulichkeit der Kommunikation zentral: Es darf keine Überwachung, Abhören oder Speicherung von Nachrichten ohne Einwilligung des Nutzers erfolgen – mit Ausnahmen für Strafverfolgung und nationale Sicherheit.

**Schutzmaßnahmen und Sicherheitsanforderungen**

Betreiber von Kommunikationsdiensten müssen geeignete technische und organisatorische Maßnahmen ergreifen, um die Sicherheit der Verarbeitung personenbezogener Daten zu gewährleisten. Dazu zählen:

- Zugangsbeschränkungen
- Schutz vor Verlust, unbefugtem Zugriff oder Veränderung
- Meldung von Datenschutzverletzungen an die zuständigen Behörden
- Benachrichtigung betroffener Personen bei Datenschutzverstößen

Im Falle von Sicherheitsverletzungen sind sowohl die Behörden als auch die betroffenen Nutzer zu informieren, sofern Risiken für deren Privatsphäre bestehen.

**Verarbeitung von Verkehrsdaten und Standortdaten**

**Verkehrsdaten** dürfen nur gespeichert werden, solange sie für die Kommunikation, Abrechnung oder gesetzlich erforderliche Zwecke notwendig sind. Darüber hinausgehende Verarbeitung, etwa zu Marketingzwecken oder für Zusatzdienste, ist nur mit ausdrücklicher Einwilligung des Nutzers erlaubt.

**Standortdaten** dürfen ebenfalls nur anonymisiert oder mit Einwilligung verarbeitet werden, z. B. für Navigationsdienste. Nutzer müssen über die Art der Datenverarbeitung, den Zweck, die Dauer sowie eine mögliche Weitergabe an Dritte informiert werden.

**Cookies und ähnliche Technologien**

Die Richtlinie regelt auch den Zugriff auf Informationen im Endgerät des Nutzer**s** – etwa durch Cookies. Solche Technologien dürfen nur eingesetzt werden, wenn der Nutzer klar und umfassend informiert wurde und zugestimmt hat („Opt-in“-Prinzip). Eine Ausnahme besteht, wenn Cookies technisch notwendig sind (z. B. für einen Login-Prozess oder einen Warenkorb).

**Rufnummernanzeige, Verzeichnisse und Anrufweiterleitungen**

Nutzer haben das Recht, Rufnummernübertragungen zu unterdrücken, unerwünschte Anrufweiterleitungen zu blockieren und selbst zu entscheiden, ob und in welchem Umfang sie in öffentlichen Teilnehmerverzeichnissen erscheinen möchten. Anbieter sind verpflichtet, diese Funktionen einfach, transparent und kostenfrei anzubieten.

**Unerwünschte Kommunikation (Spam)**

Die ePrivacy-Richtlinie enthält klare Vorgaben zur Bekämpfung von unerwünschter Werbung (Spam). Die Verwendung von E-Mail, SMS, Fax oder automatischen Anrufsystemen für Direktwerbung ist nur mit vorheriger ausdrücklicher Einwilligung der betroffenen Personen zulässig („Opt-in“). Ausnahmen gelten nur für bestehende Kundenbeziehungen mit klarer Widerspruchsmöglichkeit. Spam mit versteckter Absenderidentität ist grundsätzlich verboten.

**Durchsetzung und Sanktionen**

Die Mitgliedstaaten sind verpflichtet, wirksame, verhältnismäßige und abschreckende Sanktionen bei Verstößen zu erlassen. Nationale Datenschutzbehörden und Regulierungsstellen sind für die Überwachung und Durchsetzung der Vorschriften zuständig. Bei grenzüberschreitenden Verstößen ist eine enge Zusammenarbeit zwischen den Mitgliedstaaten vorgesehen.

**Ausblick und Zusammenhang mit DSGVO**

Die ePrivacy-Richtlinie ist älter als die DSGVO, wurde aber mehrfach angepasst – insbesondere 2009 durch die „Cookie-Richtlinie“. Eine umfassende Reform in Form der **ePrivacy-Verordnung** (geplant als Nachfolger der Richtlinie) ist seit Jahren in Diskussion, um die Regeln an das digitale Zeitalter anzupassen und ein kohärentes Datenschutzregime zu schaffen.

**Fazit**

Die ePrivacy-Richtlinie ist ein zentrales Element des europäischen Datenschutzrechts im digitalen Raum. Sie schützt die Vertraulichkeit der Kommunikation, stärkt die Rechte der Nutzer, regelt den Einsatz moderner Kommunikationstechnologien und schafft ein Gleichgewicht zwischen Datenschutz und legitimen wirtschaftlichen Interessen. Trotz ihres Alters bleibt sie bis zum Inkrafttreten der ePrivacy-Verordnung ein verbindlicher Rahmen für alle Anbieter elektronischer Kommunikationsdienste in der EU.


---

## Digital Markets Act (DMA)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-markets-act/

# Digital Markets Act (DMA)

Der **Digital Markets Act (DMA)** ist eine Verordnung der Europäischen Union mit dem offiziellen Titel Verordnung (EU) 2022/1925, die darauf abzielt, faire und wettbewerbsfähige Bedingungen auf den digitalen Märkten zu schaffen. Der DMA richtet sich speziell an sehr große Online-Plattformen, die als sogenannte **„Gatekeeper“** – auf Deutsch „Torwächter“ – fungieren. Diese Gatekeeper nehmen eine Schlüsselstellung ein, da sie den Zugang zwischen Unternehmen und Nutzerinnen und Nutzern kontrollieren und damit erheblichen Einfluss auf Innovation, Wettbewerb und Auswahlmöglichkeiten ausüben können.

Ziel des DMA ist es, diese Gatekeeper zu regulieren, um unfaire Geschäftspraktiken zu verhindern, den Wettbewerb zu fördern und die Chancen kleinerer Unternehmen und neuer Marktteilnehmer zu verbessern. Der DMA ist Teil eines umfassenderen digitalen Gesetzespakets, das auch den **Digital Services Act (DSA)** umfasst. Während der DSA sich mit Inhalten, Verantwortung und Sicherheit im Internet beschäftigt, geht es beim DMA um wirtschaftliche Macht und Marktverhalten digitaler Plattformen.

**Was sind Gatekeeper?**

Der DMA definiert klare Kriterien zur Einstufung eines Unternehmens als Gatekeeper. Dazu zählen:

- Ein signifikanter Einfluss auf den Binnenmarkt,
- Die Bereitstellung eines oder mehrerer zentraler Plattformdienste,
- Eine gefestigte und dauerhafte Position auf dem Markt oder das Potenzial, eine solche bald zu erreichen.

Zu den zentralen Plattformdiensten zählen unter anderem Online-Suchmaschinen, Betriebssysteme, Webbrowser, Soziale Netzwerke, Online-Vermittlungsdienste, Video-Plattformen, virtuelle Assistenten und Cloud-Computing-Dienste. Diese Dienste sind oft durch starke Netzwerkeffekte, Lock-in-Effekte und fehlende Interoperabilität gekennzeichnet.

**Pflichten der Gatekeeper**

Gatekeeper unterliegen einer Reihe spezifischer Verpflichtungen. Diese sind in den Artikeln 5, 6 und 7 des DMA geregelt und beinhalten unter anderem:

- **Verbot von Selbstbevorzugung**: Gatekeeper dürfen ihre eigenen Dienste nicht in Rankings oder bei der Darstellung gegenüber Wettbewerbern bevorzugen.
- **Interoperabilitätspflicht**: Sie müssen es Drittanbietern ermöglichen, mit ihren Systemen zu interagieren – etwa durch Schnittstellen (APIs).
- **Zugang zu Daten**: Gewerbliche Nutzer sollen Zugang zu Nutzungsdaten erhalten, die sie selbst generiert haben. Ebenso dürfen Gatekeeper keine Daten von Geschäftskunden für eigene Zwecke verwenden, um Konkurrenzprodukte zu entwickeln.
- **Werbedaten-Transparenz**: Werbekunden und Publisher erhalten Zugang zu den Leistungsergebnissen ihrer Kampagnen.
- **Datenportabilität**: Endnutzer müssen ihre Daten einfach und ohne technische Hürden zu anderen Diensten übertragen können.

Außerdem dürfen Gatekeeper Nutzer nicht zwingen, bestimmte eigene Dienste zu verwenden, etwa einen vorinstallierten Browser. Ebenso ist es unzulässig, den Wechsel zu Konkurrenzdiensten künstlich zu erschweren oder zu behindern.

**Durchsetzung und Sanktionen**

Die Durchsetzung des DMA liegt bei der Europäischen Kommission, die als zentrale Aufsichtsbehörde fungiert. Sie kann Untersuchungen einleiten, Unternehmen als Gatekeeper benennen, und im Falle von Verstößen **hohe Geldbußen verhängen** – bis zu 10 % des weltweiten Jahresumsatzes, bei wiederholten Verstößen sogar bis zu 20 %. Unternehmen müssen zudem jährlich bestimmte Nutzungskennzahlen melden, damit die Kommission ihre Marktstellung bewerten kann.

Die Mitgliedstaaten behalten bestimmte Kompetenzen, insbesondere im Bereich des Wettbewerbsrechts, müssen jedoch mit der Kommission zusammenarbeiten. Nationale Wettbewerbsbehörden dürfen Ermittlungen durchführen, sind aber verpflichtet, ihre Erkenntnisse an die Kommission weiterzuleiten.

**Fazit**

Der DMA ist ein bahnbrechendes Instrument zur Kontrolle digitaler Marktmacht. Er verändert das bisherige wettbewerbsrechtliche Modell, das auf nachträglicher Sanktionierung basiert, hin zu einem präventiven Ansatz mit klaren Regeln für mächtige Plattformen. Ziel ist es, Chancengleichheit, Innovation und **Verbraucherschutz** im digitalen Binnenmarkt zu stärken. Gleichzeitig sollen Nutzerinnen und Nutzer mehr Kontrolle über ihre Daten und mehr Auswahlmöglichkeiten erhalten. Der DMA ist damit ein bedeutender Schritt hin zu einem gerechteren und offeneren digitalen Europa.


---

## Digital Operational Resilience Act

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-operational-resilience-act/

# DORA (Digital Operational Resilience Act)

Die **Verordnung (EU) 2022/2554** Digital Operational Resilience Act über die **digitale operationale Resilienz** im Finanzsektor – **kurz DORA** – ist ein Meilenstein im europäischen Regelwerk **zur Stärkung der Cybersicherheit** und digitalen Widerstandsfähigkeit von Finanzunternehmen. Sie wurde am 14. Dezember 2022 vom Europäischen Parlament und Rat beschlossen und trat in Kraft, um das IKT-Risikomanagement im gesamten europäischen Finanzsystem zu harmonisieren und zu verbessern.

**Hintergrund und Zielsetzung**

Digitale Technologien und Informations- und Kommunikationstechnologien (IKT) sind zu einem unverzichtbaren Bestandteil der Finanzdienstleistungen geworden. Zahlungsdienste, Börsenhandel, Kreditvergabe, Versicherungen und viele andere Funktionen basieren zunehmend auf digitalen Infrastrukturen. Diese starke Abhängigkeit vom Digitalen birgt aber erhebliche Risiken: Cyberangriffe, Systemausfälle oder Schwachstellen in IKT-Systemen können nicht nur einzelne Unternehmen, sondern die gesamte Finanzstabilität der EU gefährden.

Vor diesem Hintergrund zielt DORA darauf ab, einheitliche Regeln für das Management von **IKT-Risiken** in der gesamten EU zu schaffen. Die Verordnung ergänzt bestehende Regelungen, harmonisiert bisher uneinheitliche nationale Vorschriften und bringt Ordnung in eine Vielzahl von aufsichtsrechtlichen Anforderungen.

**Anwendungsbereich und Grundprinzipien**

DORA gilt für ein breites Spektrum an Finanzunternehmen, darunter Banken, Versicherungen, Zahlungsdienstleister, Wertpapierfirmen, aber auch kritische IKT-Drittdienstleister wie Cloud-Anbieter. Besonders wichtig ist der Grundsatz der Verhältnismäßigkeit: Die Anforderungen orientieren sich an der Größe, dem Risikoprofil und der Komplexität der jeweiligen Organisation.

Ein zentrales Element von DORA ist die Verpflichtung aller betroffenen Unternehmen, ein wirksames IKT-Risikomanagementsystem einzuführen. Dieses soll Gefahren erkennen, verhindern, abwehren und die Widerherstellung der Betriebsfähigkeit sicherstellen. Neben technischen Aspekten wird auch der Mensch in den Fokus gerückt: Die Leitungsebene eines Unternehmens bleibt verantwortlich für die Cyber-Resilienz und muss ausreichend Ressourcen für IKT-Sicherheit bereitstellen.

**Meldung und Reaktion auf IKT-Vorfälle**

Ein weiteres Kernstück der Verordnung ist die verpflichtende Meldung von schwerwiegenden IKT-Vorfällen an die zuständigen Behörden. Ziel ist es, die Transparenz zu erhöhen, schnell auf Bedrohungen reagieren zu können und systemische Risiken frühzeitig zu erkennen. Dafür werden Schwellenwerte und einheitliche Klassifikationen festgelegt. Die Europäische Bankenaufsichtsbehörde (EBA), die Versicherungsaufsicht (EIOPA) und die Wertpapieraufsicht (ESMA) sollen technische Standards definieren und die Umsetzung koordinieren.

**IKT-Tests und Resilienz-Strategien**

Um die digitale Widerstandsfähigkeit regelmäßig zu überprüfen, verlangt DORA auch regelmäßige Tests – von einfachen Schwachstellenanalysen bis hin zu sogenannten Threat-Led Penetration Tests (TLPT), also bedrohungsorientierten Stresstests. Letztere sind allerdings nur für besonders große oder kritische Unternehmen verpflichtend.

Zusätzlich wird die Wiederherstellungsfähigkeit betont: Unternehmen sollen in der Lage sein, nach einem Vorfall schnell wieder betriebsfähig zu sein. Dabei müssen sie sogenannte Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) festlegen, also Vorgaben zur Wiederanlaufzeit und zur Datenwiederherstellung.

**IKT-Drittdienstleister unter Aufsicht**

Ein besonders innovativer Aspekt der DORA-Verordnung ist die Einbindung von externen IKT-Dienstleistern wie Cloud-Anbietern in den Aufsichtsrahmen. Diese sogenannten kritischen IKT-Drittdienstleister unterliegen einer direkten Überwachung durch eine europäische Aufsichtsbehörde. Ziel ist es, Konzentrationsrisiken zu begrenzen und sicherzustellen, dass Auslagerungen nicht zu neuen Schwachstellen führen.

**Informationsaustausch und Zusammenarbeit**

Da **Cyberbedrohungen** meist nicht vor Landesgrenzen haltmachen, fördert DORA auch den freiwilligen Austausch von Informationen über Cyberbedrohungen zwischen Finanzunternehmen, Behörden und anderen Akteuren. Dabei wird auf bestehende EU-Regelungen wie die Datenschutz-Grundverordnung (DSGVO) Rücksicht genommen, um rechtliche Unsicherheiten zu vermeiden.

**Verhältnis zu anderen EU-Regelungen**

DORA ist als „Lex specialis“ zur NIS-2-Richtlinie zu verstehen – also als spezielle Regelung für den Finanzsektor innerhalb des allgemeinen EU-Rahmens für Cybersicherheit. Gleichzeitig bleibt eine enge Zusammenarbeit mit anderen Sektoren und Institutionen wie ENISA (Agentur der EU für Cybersicherheit) gewünscht und notwendig.

**Fazit**

DORA schafft erstmals einen umfassenden, sektorspezifischen und verpflichtenden Rahmen für die digitale Resilienz im Finanzsektor der EU. Sie vereint technische, organisatorische und aufsichtsrechtliche Maßnahmen und stärkt die Fähigkeit der europäischen Finanzwelt, sich gegen digitale Bedrohungen zu verteidigen. Unternehmen müssen sich nun aktiv mit Cyberrisiken auseinandersetzen, umfassende IKT-Strategien entwickeln und jederzeit handlungsfähig sein – nicht nur im eigenen Interesse, sondern auch zur Wahrung der Finanzstabilität in der gesamten Europäischen Union.


---

## Digital Services Act (DSA)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/digital-services-act/

# Digital Services Act (DSA)

Die Verordnung (EU) 2022/2065, auch bekannt als **Digital Services Act (DSA)**, wurde am 19. Oktober 2022 vom Europäischen Parlament und dem Rat der Europäischen Union verabschiedet. Sie stellt einen zentralen Bestandteil des europäischen digitalen Regelwerks dar und zielt auf die Schaffung eines sicheren, transparenten und vertrauenswürdigen digitalen Binnenmarkts ab. Der DSA ersetzt dabei nicht die Richtlinie 2000/31/EG (E-Commerce-Richtlinie), sondern aktualisiert und ergänzt sie, um aktuellen Herausforderungen im digitalen Raum zu begegnen.

**Ziele und Motivation**

Zentrales Ziel der Verordnung ist es, einheitliche Regeln für digitale Vermittlungsdienste wie soziale Netzwerke, Hosting-Plattformen oder Suchmaschinen zu schaffen, um ein hohes Maß an Verbraucherschutz und Grundrechtssicherheit im Online-Raum zu gewährleisten. Der DSA reagiert auf die gestiegene Bedeutung digitaler Dienste in Wirtschaft und Gesellschaft sowie auf die neuen Risiken, die aus der Verbreitung von rechtswidrigen Inhalten, Desinformation und der Marktbeherrschung großer Plattformen resultieren.

**Anwendungsbereich und betroffene Dienste**

Die Verordnung richtet sich insbesondere an sogenannte Vermittlungsdienste, die als „reine Durchleitung“ (z. B. Internetanbieter), „Caching“ (Zwischenspeicher) oder „Hosting“ (z. B. Cloud- und Webhosting, soziale Netzwerke) tätig sind. Besonders in den Fokus rücken Online-Plattformen, die Inhalte öffentlich verbreiten oder Online-Shopping ermöglichen, sowie **sehr große Online-Plattformen und Suchmaschinen** mit über 45 Millionen monatlichen Nutzern in der EU.

**Verpflichtungen und Sorgfaltspflichten**

Der DSA etabliert ein abgestuftes System von Sorgfaltspflichten, das je nach Art und Größe des Dienstes variiert:

- **Alle Vermittlungsdienste**müssen eine Kontaktstelle benennen, auf behördliche Anordnungen reagieren, transparente Nutzungsbedingungen bereitstellen und einen gesetzlichen Vertreter in der EU benennen, falls sie außerhalb der EU sitzen.
- **Hostingdienste**sind verpflichtet, ein Melde- und Abhilfeverfahren einzurichten, um rechtswidrige Inhalte schnell entfernen zu können. Sobald ein Anbieter Kenntnis von rechtswidrigen Inhalten erlangt, muss er tätig werden.
- **Online-Plattformen**müssen ein internes Beschwerdesystem bereitstellen, systematische Risiken identifizieren, Minderjährigenschutz beachten und Transparenzberichte veröffentlichen.
- **Sehr große Plattformen und Suchmaschinen**haben darüber hinausgehende Pflichten wie regelmäßige Risikoanalysen, Zugang für Forscher, Transparenzpflichten in der Werbung und Überwachungspflichten durch unabhängige Prüfstellen.

**Haftung und Inhalte**

Die Haftungsregeln bleiben im Kern bestehen, wie sie in der E-Commerce-Richtlinie formuliert wurden: Anbieter von Durchleitung, Caching oder Hosting haften grundsätzlich nicht für fremde Inhalte, solange sie keine Kenntnis von rechtswidrigen Inhalten haben oder nach Kenntniserlangung nicht handeln. Die Verordnung stellt jedoch klar, dass eine aktive Rolle – z. B. durch gezieltes Bewerben rechtswidriger Inhalte – diese Haftungsprivilegien ausschließt.

**Bekämpfung rechtswidriger Inhalte**

Ein zentrales Anliegen ist der Kampf gegen illegale Inhalte, darunter Hassrede, Terrorismus, Kinderpornografie oder gefälschte Produkte. Hierfür müssen Dienste effektive Mechanismen zur Meldung und Entfernung einrichten. Auch nationale Behörden können Anordnungen zur Entfernung oder zur Bereitstellung von Nutzerinformationen erlassen.

**Grundrechtsschutz und Transparenz**

Die Verordnung betont den Schutz der Grundrechte, insbesondere der Meinungsfreiheit, der unternehmerischen Freiheit und des Datenschutzes. Inhalte dürfen nicht willkürlich entfernt werden. Nutzer müssen über Entscheidungen informiert werden und die Möglichkeit zum Widerspruch haben. Transparenz über algorithmische Entscheidungsprozesse, insbesondere bei der Moderation von Inhalten oder personalisierter Werbung, ist verpflichtend.

**Durchsetzung und Aufsicht**

Zur Umsetzung wird ein **Koordinator für digitale Dienste** (Digital Services Coordinator, DSC) in jedem Mitgliedstaat ernannt. Die Zusammenarbeit der nationalen Behörden wird durch den Europäischen Ausschuss für digitale Dienste koordiniert. Die Europäische Kommission übernimmt die Aufsicht über sehr große Plattformen.

**Fazit**

Der DSA markiert einen bedeutenden Schritt in der europäischen Digitalpolitik. Er schafft ein modernes, kohärentes Regelwerk, das Fairness, Transparenz und Sicherheit im digitalen Raum fördern soll. Plattformen müssen stärker Verantwortung übernehmen, ohne dabei Innovationen und Meinungsfreiheit zu gefährden. Das Gesetz steht für einen europäischen Ansatz im Umgang mit der Macht großer Internetakteure und dem Schutz der Bürgerrechte im digitalen Raum.


---

## Electronic Evidence Regulation

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/electronic-evidence-regulation/

# EER (Electronic Evidence Regulation)

Die **Verordnung (EU) 2023/1543**, auch bekannt als **Electronic Evidence Regulation (EER)**, wurde am 12. Juli 2023 vom Europäischen Parlament und dem Rat verabschiedet. Sie regelt die grenzüberschreitende Sicherung und Herausgabe elektronischer Beweismittel in Strafverfahren innerhalb der Europäischen Union. Die Verordnung verfolgt das Ziel, den Raum der Freiheit, der Sicherheit und des Rechts zu stärken, indem sie einheitliche Regeln für den Zugriff auf elektronische Daten schafft, die für Strafverfolgungszwecke benötigt werden.

In einer zunehmend digitalen Welt wird ein Großteil der Kommunikation online abgewickelt, wodurch elektronische Beweismittel wie E-Mails, IP-Adressen, Chatverläufe oder Cloud-Daten immer wichtiger für Ermittlungen und Strafverfahren werden. Gleichzeitig sind diese Daten oft bei privaten Dienstleistern gespeichert, die sich in einem anderen EU-Mitgliedstaat befinden. Die EER schafft nun erstmals ein direktes Verfahren für Behörden, um auf solche Daten zuzugreifen.

Zentrale Instrumente: Herausgabe- und Sicherungsanordnung

**Die Verordnung sieht zwei Hauptinstrumente vor:**

- Europäische Herausgabeanordnung (European Production Order – EPOC): Ermöglicht einer Justiz- oder Strafverfolgungsbehörde in einem Mitgliedstaat, die Herausgabe bestimmter elektronischer Beweismittel direkt bei einem Diensteanbieter in einem anderen Mitgliedstaat zu verlangen.
- Europäische Sicherungsanordnung (European Preservation Order – EPOC-PR): Dient dazu, elektronische Daten vorläufig zu sichern, damit sie nicht gelöscht oder verändert werden, bevor eine Herausgabeanordnung erfolgen kann.

Diese Anordnungen sind direkt und unmittelbar an den jeweiligen Anbieter zu richten, ohne dass ein langwieriges Rechtshilfeverfahren über staatliche Stellen notwendig ist.

**Betroffene Diensteanbieter und Datenkategorien**

Die Verordnung gilt für Anbieter, die in der EU Dienste bereitstellen, unabhängig vom Sitz des Unternehmens. Dazu zählen unter anderem:

- Anbieter elektronischer Kommunikationsdienste (z. B. Messenger, VoIP),
- Hosting- und Cloud-Services,
- soziale Netzwerke,
- Online-Marktplätze,
- E-Mail-Provider.
- Die Daten werden in drei Kategorien unterteilt:
- Teilnehmerdaten: z. B. Name, Adresse, Telefonnummer.
- Verkehrsdaten: z. B. IP-Adressen, Zeitstempel, Login-Informationen.
- Inhaltsdaten: z. B. der eigentliche Inhalt einer E-Mail oder Nachricht.

Für jede Datenart gelten spezifische Anforderungen an die Herausgabe, insbesondere bei sensibleren Daten wie Inhalts- oder Verkehrsdaten, bei denen zusätzliche Garantien greifen.

**Rechtmäßigkeit, Datenschutz und Grundrechte**

Die Verordnung enthält umfassende Schutzvorschriften für die Grundrechte der betroffenen Personen:

- Die Datenverarbeitung muss notwendig, verhältnismäßig und gerechtfertigt sein.
- Ein Richtervorbehalt ist für die Herausgabe sensibler Daten verpflichtend.
- Die Datenschutz-Grundverordnung (DSGVO) sowie die Richtlinie (EU) 2016/680 finden weiterhin Anwendung.
- Der Zugang zu Daten ist nur autorisierten Behörden und Personen erlaubt.
- Die Verordnung wahrt besondere Schutzrechte für Berufsgeheimnisträger wie Anwälte oder Ärzte.

Auch die Rechte der betroffenen Personen – insbesondere das Recht auf ein faires Verfahren, das Recht auf Verteidigung sowie die Achtung der Privatsphäre – werden ausdrücklich betont und gewahrt.

**Verfahren, Fristen und Ablehnungsgründe**

Für die Herausgabe der Daten beträgt die Frist grundsätzlich 10 Tage, in Notfällen sogar nur 8 Stunden.

Bei einer Sicherungsanordnung dürfen die Daten für maximal 60 Tage gesichert werden, sofern keine Herausgabe erfolgt.

Die Vollstreckungsbehörde im Mitgliedstaat des Diensteanbieters kann unter bestimmten Bedingungen Einspruch erheben oder die Herausgabe ablehnen – z. B. bei drohender Verletzung von Grundrechten, Immunitäten oder Vorrechten.

Die Anbieter müssen die Anordnungen ausführen, können sich aber in bestimmten Fällen auf Unmöglichkeit oder Rechtskonflikte mit Drittstaaten berufen. In solchen Fällen ist eine Rückmeldung an die anordnende Behörde erforderlich.

**Bedeutung und Ausblick**

Die Verordnung modernisiert die grenzüberschreitende Strafverfolgung in der EU erheblich und bietet ein effizientes Verfahren für den Zugriff auf elektronische Beweismittel. Sie erleichtert den Umgang mit Cyberkriminalität, Terrorismus und organisierter Kriminalität, bei denen elektronische Daten eine Schlüsselrolle spielen.

Zugleich stellt sie sicher, dass der Zugriff auf Daten nicht unbegrenzt und unkontrolliert erfolgt. Die EER schafft einen ausgewogenen Rechtsrahmen zwischen Sicherheit und Freiheit, zwischen Effizienz und Datenschutz – ein bedeutender Fortschritt im digitalen Rechtsraum der EU.


---

## ePrivacy-Verordnung - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eprivacy-verordnung/

# ePrivacy Verordnung
 IT-Sicherheitsgesetze

				Die ePrivacy-Verordnung (offiziell: *Verordnung über die Achtung des Privatlebens und den Schutz personenbezogener Daten in der elektronischen Kommunikation*) ist ein legislativer Vorschlag der Europäischen Kommission, der die bisherige ePrivacy-Richtlinie (Richtlinie 2002/58/EG) ablösen soll. Ziel ist es, den Schutz der Privatsphäre in der elektronischen Kommunikation zu stärken, insbesondere im Kontext aktueller technischer Entwicklungen wie Messaging-Diensten, VoIP oder dem Internet der Dinge.

Hintergrund und Zielsetzung

Im Rahmen der Strategie für einen digitalen Binnenmarkt (DBM) soll die ePrivacy-Verordnung die bestehende Datenschutz-Grundverordnung (DSGVO) ergänzen und spezifische Regeln für elektronische Kommunikationsdaten festlegen. Der Schutz der Vertraulichkeit der Kommunikation, eines zentralen Grundrechts nach Artikel 7 der EU-Grundrechtecharta, soll gestärkt werden – unabhängig davon, ob es sich um klassische Telekommunikation oder neue Dienste wie WhatsApp, Skype oder webbasierte E-Mail handelt.

Anwendungsbereich

Die Verordnung soll für sämtliche Anbieter elektronischer Kommunikationsdienste gelten – also auch für sogenannte Over-the-Top-Dienste (OTT) wie Messaging-Apps und internetbasierte Sprachdienste. Sie betrifft sowohl Inhaltsdaten (z. B. E-Mails, Nachrichten) als auch Metadaten (z. B. Uhrzeit, Ort, Verbindungsdauer), sofern diese im Rahmen der Kommunikation anfallen.

Auch Maschinenkommunikation im Internet der Dinge (z. B. smarte Haushaltsgeräte) wird erfasst, da dort potenziell sensible Daten übertragen werden. Ebenso soll der Zugriff auf Endgeräte – etwa über Cookies oder andere Tracking-Techniken – geregelt werden.

Verhältnis zur DSGVO

Die ePrivacy-Verordnung ist als Lex specialis zur DSGVO zu verstehen: Sie präzisiert und ergänzt deren Regelungen speziell für den Kommunikationsbereich. Wo keine spezifischen Regelungen vorgesehen sind, greift die DSGVO. So wird z. B. die Definition der Einwilligung direkt aus der DSGVO übernommen.

Wichtige Inhalte

- Vertraulichkeit der Kommunikation
 Jede Form der elektronischen Kommunikation ist vertraulich zu behandeln. Ein Abhören, Abfangen oder Speichern ohne ausdrückliche Zustimmung ist grundsätzlich verboten. Ausnahmen sind nur in eng begrenzten Fällen erlaubt – etwa zur Sicherstellung der Netzsicherheit oder mit freiwilliger und informierter Einwilligung aller Beteiligten.
- Cookies und Zugriff auf Endgeräte
 Die Verordnung bringt strengere Regeln für Cookies und andere Tracking-Technologien. Ein Zugriff auf Endgeräte zur Datenspeicherung oder -auslese ist grundsätzlich nur mit Einwilligung erlaubt – außer es ist technisch notwendig, z. B. für einen Warenkorb oder Sicherheitsfunktionen. Browser sollen standardmäßig datenschutzfreundliche Einstellungen unterstützen.
- Unerwünschte Werbung (Spam)
 Die Verordnung verschärft auch die Regeln für Direktwerbung. Nutzer sollen sich einfacher gegen unerwünschte Anrufe, E-Mails oder SMS wehren können – z. B. durch Rufnummernunterdrückung oder Blacklists. Die Verpflichtung zur Anzeige von Rufnummern wird eingeführt.
- Verarbeitung von Kommunikationsdaten
 Eine Verarbeitung von Metadaten oder Inhalten zu anderen Zwecken – etwa Analyse, Marketing oder Forschung – ist nur mit expliziter Einwilligung erlaubt. Ausnahme: Anonymisierung oder gesetzlich geregelte Zwecke.
- Rechtsdurchsetzung und Sanktionen
 Die Durchsetzung der Vorschriften soll – analog zur DSGVO – durch nationale Datenschutzbehörden erfolgen. Bei Verstößen können Bußgelder verhängt werden, die ähnlich hoch wie bei der DSGVO ausfallen können (bis zu 4 % des Jahresumsatzes).

Begründung und Folgenabschätzung

Die Europäische Kommission hat im Vorfeld eine umfassende REFIT-Bewertung und öffentliche Konsultation durchgeführt. Die Mehrheit der Bürger befürwortet einen stärkeren Schutz der Privatsphäre. Auch die zunehmende Nutzung von OTT-Diensten, die bislang außerhalb der Regulierung lagen, machte eine Überarbeitung notwendig. Die Kommission entschied sich schließlich für die Option, die den Schutz stärkt und gleichzeitig praktikabel bleibt.

Vorteile der Verordnung

- Einheitlicher Rechtsrahmen für alle Kommunikationsdienste in der EU.
- Höhere Kontrolle für Nutzer über ihre Daten und Kommunikation.
- Stärkung des Verbrauchervertrauens in digitale Dienste.
- Erleichterung des grenzüberschreitenden Datenverkehrs für Unternehmen.

Fazit

Die ePrivacy-Verordnung ist ein zentraler Baustein für mehr Datenschutz und Vertrauenswürdigkeit in der digitalen Kommunikation. Sie trägt aktuellen technischen Entwicklungen Rechnung, stärkt die Rechte von Nutzern – sowohl Privatpersonen als auch Unternehmen – und schafft einheitliche Wettbewerbsbedingungen. Besonders wichtig ist, dass durch die neue Verordnung auch moderne Kommunikationsformen wie Messaging, Webmail und VoIP erfasst werden. Damit wird ein umfassender Schutz der Privatsphäre im digitalen Zeitalter ermöglicht.


---

## EU Chips Act - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-chips-act/

# EU Chips Act
IT-Sicherheitsgesetze

				Der EU Chips Act, offiziell Verordnung (EU) 2023/1781, wurde im September 2023 als Reaktion auf die weltweiten Halbleiterengpässe verabschiedet. Er stellt ein zentrales politisches und wirtschaftliches Instrument dar, mit dem die Europäische Union ihre technologische Souveränität stärken, die Resilienz der Lieferketten erhöhen und eine Führungsrolle im Bereich der Mikroelektronik einnehmen will. Der Halbleitersektor ist für die Digitalisierung und die grüne Transformation Europas von strategischer Bedeutung – er bildet die Grundlage für zahlreiche Schlüsselindustrien wie Automobilbau, Medizintechnik, Kommunikation, Luftfahrt oder Verteidigung.

Ausgangslage und Problemstellung

Zu Beginn der 2020er Jahre geriet die Weltwirtschaft in eine globale Chipkrise. Die Ursachen: gestörte Lieferketten infolge der Corona-Pandemie, geopolitische Spannungen, ein rasant wachsender Digitalbedarf sowie eine massive Abhängigkeit von wenigen Ländern (insbesondere Taiwan, Südkorea, USA, China). Europa war stark betroffen, weil es nur etwa 10 % der globalen Halbleiterproduktion abdeckte und in weiten Teilen auf Importe angewiesen war.

Diese Abhängigkeit wurde als strategisches Risiko erkannt – sowohl für die Wirtschaftssicherheit als auch für die technologische Wettbewerbsfähigkeit. Der EU Chips Act soll daher die strukturellen Schwächen der europäischen Halbleiterindustrie beheben und eine nachhaltige, innovationsgetriebene Wertschöpfungskette innerhalb der EU aufbauen.

**Hauptziele der Verordnung**

Die Verordnung verfolgt drei zentrale strategische Ziele:

- Stärkung von Forschung und Innovation in der Mikroelektronik durch den Ausbau europäischer Spitzenforschung und Testkapazitäten.
- Aufbau eigener Produktionskapazitäten („Made in Europe“) für modernste Chips, um die Abhängigkeit von Drittländern zu reduzieren.
- Schaffung eines Krisenreaktionsmechanismus, um auf künftige Chip-Engpässe besser vorbereitet zu sein und strategische Vorräte zu sichern.

Die EU hat sich das ambitionierte Ziel gesetzt, ihren Anteil an der weltweiten Chipproduktion bis 2030 auf 20 % zu verdoppeln – bei gleichzeitiger Steigerung der technologischen Komplexität.

**„Chips for Europe“-Initiative**

Ein zentrales Element der Verordnung ist die „Chips for Europe“-Initiative, die durch eine Kombination aus EU-Mitteln, nationalen Investitionen und privaten Beiträgen finanziert wird. Ziel ist es, ein ganzheitliches Ökosystem für Forschung, Design, Fertigung und Schulung aufzubauen.

Die Initiative umfasst unter anderem:

- Pilotlinien für die Entwicklung und Erprobung neuester Chiptechnologien,
- eine virtuelle Designplattform für Chipentwicklung und Simulation,
- die Einrichtung von Kompetenzzentren in den Mitgliedstaaten zur Förderung von Qualifikation, Wissenstransfer und Innovation,
- die Unterstützung von Start-ups, KMU und Scale-ups, die Zugang zu modernsten Entwicklungstools erhalten sollen.
- Ein „European Semiconductor Board“ koordiniert die Umsetzung, bewertet Fortschritte und sorgt für kohärente Entscheidungen zwischen den Mitgliedstaaten.

**Aufbau moderner Produktionskapazitäten**

Ein weiteres Ziel des EU Chips Acts ist der Aufbau und die Förderung sogenannter:

- Integrated Production Facilities (IPF): Unternehmen, die Chips direkt für den europäischen Markt produzieren,
- Open EU Foundries: Halbleiterfabriken, die Aufträge Dritter annehmen und für verschiedene Abnehmer produzieren.

Diese Produktionsstätten sollen auf höchstem technologischen Niveau operieren, einschließlich Verfahren im 2-nm- oder 5-nm-Bereich, was die weltweit modernsten Fertigungstechnologien darstellt. Die EU will mit diesen Investitionen im globalen Wettbewerb – insbesondere mit Asien und den USA – aufholen.

**Krisenprävention und Notfallmechanismus**

Ein Schlüsselelement der Verordnung ist die Schaffung eines Chip-Krisenmechanismus. Dieser beinhaltet:

- ein Frühwarnsystem mit Indikatoren (z. B. Lieferzeiten, Preisentwicklung, geopolitische Entwicklungen),
- die Möglichkeit, eine EU-weite Krisenstufe auszurufen,
- vorrangige Versorgung kritischer Sektoren mit Chips (z. B. Gesundheitswesen, Energie, Sicherheit),
- gemeinsame strategische Vorratsbildung durch Mitgliedstaaten,
- gezielte Informationspflichten für Unternehmen in Krisensituationen.

Der Mechanismus soll verhindern, dass künftige Krisen zu Produktionsstopps oder kritischen Versorgungslücken führen.

**Finanzierung und rechtlicher Rahmen**

Die Finanzierung erfolgt über verschiedene EU-Programme wie Horizont Europa und Digitales Europa, ergänzt durch nationale Mittel und private Investitionen. Ein „Chips-Fonds“ in Zusammenarbeit mit der Europäischen Investitionsbank (EIB) soll insbesondere KMU und Start-ups den Zugang zu Kapital erleichtern.

Rechtlich basiert die Verordnung auf Artikel 173 AEUV (Industriepolitik) und Artikel 114 AEUV (Binnenmarkt). Sie verpflichtet die Mitgliedstaaten zur aktiven Mitwirkung, zur Beseitigung regulatorischer Hindernisse und zur Beschleunigung von Genehmigungsverfahren für strategische Projekte.

**Internationale Zusammenarbeit und Nachhaltigkeit**

Der Chips Act fördert strategische Partnerschaften mit Drittstaaten – z. B. im Rahmen des EU-US Trade and Technology Council. Ziel ist es, verlässliche Lieferketten zu schaffen, technologische Standards zu harmonisieren und geopolitische Abhängigkeiten zu reduzieren.

Zudem ist der ökologische Fußabdruck der Halbleiterproduktion ein Thema: Es werden Umweltstandards, Energieeffizienz und Kreislaufwirtschaft gefördert, um die Branche langfristig nachhaltig zu gestalten.

**Fazit**

Der EU Chips Act markiert einen Meilenstein europäischer Industriepolitik. Mit einem umfassenden Maßnahmenpaket aus Förderung, Regulierung und Krisenprävention schafft die EU die Grundlage für ein starkes, unabhängiges und wettbewerbsfähiges Halbleiter-Ökosystem. Die Verordnung ist ein zentraler Baustein der digitalen Souveränität Europas und soll langfristig Arbeitsplätze schaffen, technologische Führungsrollen ermöglichen und die Widerstandsfähigkeit der europäischen Wirtschaft stärken.


---

## EU Cyber Solidarity Act

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-cyber-solidarity-act/

# CSA (EU Cyber Solidarity Act)

Der **EU Cyber Solidarity Act (CSA)** ist ein Legislativvorschlag der Europäischen Kommission vom **18. April 2023**. Ziel des Gesetzes ist es, die kollektive Fähigkeit der Europäischen Union zu stärken, um auf groß angelegte Cyberbedrohungen angemessen reagieren zu können. Angesichts der sich verschärfenden Bedrohungslage im digitalen Raum – insbesondere durch geopolitische Spannungen wie den russischen Angriffskrieg gegen die Ukraine und durch immer raffiniertere Cyberangriffe – sieht sich die Europäische Union gezwungen, ihre Cybersicherheitsstrukturen weiter auszubauen und zu harmonisieren.

Der CSA verfolgt das Ziel, den **digitalen Binnenmarkt resilienter und sicherer zu gestalten**, insbesondere durch grenzüberschreitende Zusammenarbeit und koordinierte Reaktionsmechanismen. Denn Cyberangriffe machen nicht an nationalen Grenzen halt, und viele Mitgliedstaaten verfügen bislang nicht über ausreichende Mittel, um allein auf Angriffe großen Ausmaßes zu reagieren.

Kernstück des CSA ist der Aufbau eines **„Europäischen Cyberschutzschildes“** – eines Netzwerks aus **Security Operations Centres (SOCs)**, die sowohl auf nationaler als auch auf regionaler und EU-Ebene agieren. Diese Zentren sollen modernste Technologien wie **Künstliche Intelligenz (KI)** und automatisierte Analyseverfahren nutzen, um Cyberbedrohungen in Echtzeit zu erkennen, zu analysieren und Gegenmaßnahmen einzuleiten. Die SOCs werden auch für den Austausch von Bedrohungsinformationen unter den Mitgliedstaaten verantwortlich sein und damit ein europäisches Frühwarnsystem etablieren. Die grenzübergreifende Kooperation steht dabei im Mittelpunkt, um voneinander zu lernen, Synergien zu nutzen und die Reaktionsfähigkeit zu verbessern.

Ein weiterer zentraler Bestandteil des Cyber Solidarity Acts ist der **Cybernotfallmechanismus**, der in Fällen besonders schwerer Cyberangriffe greift. Innerhalb dieses Mechanismus wird eine **EU-weite Cybersicherheitsreserve** eingerichtet – ein Pool von vertrauenswürdigen privaten IT-Sicherheitsunternehmen, die im Notfall von nationalen Behörden oder EU-Institutionen angefordert werden können. Diese Reserve soll operative Unterstützung leisten, etwa bei der Eindämmung eines laufenden Angriffs, bei der forensischen Analyse oder bei der Wiederherstellung betroffener Systeme.

Zur Erhöhung der Vorsorge sieht der CSA **koordinierte Sicherheitsüberprüfungen kritischer Einrichtungen** vor. Das betrifft etwa Betreiber von Energieversorgern, Krankenhäusern, Verkehrsnetzen, digitaler Infrastruktur oder Finanzdienstleistungen. Diese Einrichtungen sollen regelmäßig getestet werden, um Schwachstellen zu identifizieren und zu beheben. Die Ergebnisse dieser Tests fließen in nationale und europäische Risikoberichte ein und bilden eine wichtige Grundlage für präventive Maßnahmen.

Eine weitere wichtige Säule des CSA ist der sogenannte **Überprüfungsmechanismus für Cybersicherheitsvorfälle**, der durch die **EU-Agentur für Cybersicherheit (ENISA)** koordiniert wird. Wenn es zu größeren Vorfällen kommt, übernimmt ENISA die Analyse, bewertet Ursachen, dokumentiert Reaktionen und gibt Handlungsempfehlungen an nationale Behörden und die EU-Institutionen. Ziel ist es, aus Vorfällen zu lernen, strukturelle Schwächen zu identifizieren und die strategische Ausrichtung der EU-Cybersicherheitsstrategie kontinuierlich weiterzuentwickeln.

Die Finanzierung des Cyber Solidarity Acts soll über das EU-Programm **Digitales Europa** erfolgen. Insgesamt sind bis zu **1,1 Milliarden Euro** vorgesehen, mit denen der Aufbau von SOCs, die Entwicklung technischer Kapazitäten, die Ausbildung von IT-Sicherheitsfachkräften sowie die technische und organisatorische Unterstützung der Mitgliedstaaten finanziert werden sollen. Ein Teil der Mittel ist speziell für kleinere Mitgliedstaaten und weniger entwickelte Regionen vorgesehen, um ein möglichst einheitliches Sicherheitsniveau in der gesamten EU zu erreichen.

Der CSA steht nicht für sich allein, sondern ergänzt bestehende Rechtsakte wie die **NIS-2-Richtlinie** (zur Netz- und Informationssicherheit), den **EU Cybersecurity Act**, sowie andere politische Initiativen zur digitalen Souveränität. Dabei wird auch der **Grundsatz der Verhältnismäßigkeit und Subsidiarität** betont: Die Maßnahmen des CSA sollen die Kompetenzen der Mitgliedstaaten nicht einschränken, sondern im Gegenteil durch gemeinsame Strukturen stärken.

Insgesamt stellt der Cyber Solidarity Act einen großen Schritt hin zu einer sichereren und widerstandsfähigeren Europäischen Union im digitalen Zeitalter dar. Die Verordnung schafft die Grundlagen für ein vereintes und koordiniertes Vorgehen gegen Cyberbedrohungen und legt den Grundstein für eine effektive digitale Krisenreaktion auf europäischer Ebene. Der CSA ist ein klares Signal: Europa will seine digitale Souveränität verteidigen und den Schutz seiner Bürgerinnen und Bürger sowie seiner kritischen Infrastrukturen langfristig sicherstellen.


---

## EU Cybersecurity Act - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-cybersecurity-act/

# EU Cybersecurity Act

**Einführung und Ausgangslage**

Die **Verordnung (EU) 2019/881**, allgemein bekannt als **EU Cybersecurity Act**, wurde am **17. April 2019** durch das Europäische Parlament und den Rat der Europäischen Union verabschiedet. Sie trat am 27. Juni 2019 in Kraft und ist ein zentraler Baustein der europäischen Cybersicherheitsstrategie. Ihr übergeordnetes Ziel ist es, die Cybersicherheitslage in der EU nachhaltig zu verbessern, das Vertrauen in digitale Technologien zu stärken und einen einheitlichen Binnenmarkt für sichere IKT-Produkte und -Dienste zu schaffen.

Sie verfolgt dabei zwei große Reformziele:

- Die Stärkung und dauerhafte Etablierung der ENISA (Agentur der Europäischen Union für Cybersicherheit) als zentrale europäische Fachstelle für Cybersicherheit.
- Die Einführung eines EU-weiten Cybersicherheitszertifizierungsrahmens, der harmonisierte Sicherheitsanforderungen für IKT-Produkte und -Dienste festlegt.

**Die Rolle der ENISA** (European Union Agency for Cybersecurity)

Mit dem Inkrafttreten des Cybersecurity Acts erhält ENISA erstmals ein dauerhaftes Mandat sowie deutlich erweiterte Aufgaben und mehr Ressourcen. Die Agentur wurde bereits 2004 gegründet, ihre Rolle war jedoch bisher begrenzt und zeitlich befristet.

Durch den neuen Rechtsrahmen wird ENISA zum zentralen Koordinator der europäischen Cybersicherheitspolitik. Zu ihren Hauptaufgaben zählen:

- Unterstützung der Mitgliedstaaten bei der Entwicklung und Umsetzung nationaler Cybersicherheitsstrategien,
- Förderung der Zusammenarbeit und Koordination zwischen nationalen Stellen und Computer-Sicherheitsvorfallteams (CSIRTs),
- Entwicklung von Cybersicherheits-Übungen und Frühwarnsystemen,
- Analyse aktueller Bedrohungen und Erstellung von Lageberichten,
- Sensibilisierung der Öffentlichkeit sowie Förderung von **Cyberhygiene**und Weiterbildung,
- Unterstützung bei der Umsetzung der **NIS-Richtlinie**(Netz- und Informationssicherheit).

ENISA spielt zudem eine Schlüsselrolle bei der Ausarbeitung von **Cybersicherheitszertifizierungsschemata**, was ihr zusätzliche technische und strategische Bedeutung verleiht.

**Der EU-weite Cybersicherheitszertifizierungsrahmen**

Ein zentrales Element der Verordnung ist die Schaffung eines **einheitlichen Rahmens für die Cybersicherheitszertifizierung**. Ziel ist es, den bislang zersplitterten Markt mit unterschiedlichen nationalen Zertifikaten zu vereinheitlichen und dadurch folgende Vorteile zu erzielen:

- Verbraucherschutz: Transparenz und Vertrauen in IKT-Produkte und -Dienste,
- Unterstützung von Innovation und Wettbewerb auf dem EU-Binnenmarkt,
- Rechtssicherheit für Unternehmen, insbesondere für KMU und Start-ups,
- Förderung der Resilienz kritischer Infrastrukturen (z. B. Energieversorgung, Gesundheitswesen, Verkehr).

Die Verordnung sieht vor, dass Zertifizierungen freiwillig erfolgen – außer wenn EU-Rechtsakte sie verpflichtend machen. Jedes Zertifikat basiert auf einem von der Kommission verabschiedeten **EU-Zertifizierungsschema**, das die folgenden Vertrauensstufen definiert:

- Grundlegend (basic)
- Substanziell (substantial)
- Hoch (high)

Die Einstufung richtet sich nach dem Risiko, dem ein Produkt oder Dienst ausgesetzt ist. Die Bewertung erfolgt durch akkreditierte Konformitätsbewertungsstellen in den Mitgliedstaaten.

**Bedeutung für die Industrie und kritische Infrastrukturen**

Der Cybersecurity Act betrifft nicht nur traditionelle IKT-Unternehmen, sondern auch Betreiber **kritischer Infrastrukturen** sowie Anbieter von Cloud-Diensten, Softwarelösungen, IoT-Geräten und anderen digitalen Technologien. Diese Bereiche sind besonders anfällig für Angriffe und benötigen zuverlässige Sicherheitsstandards.

Durch zertifizierte Sicherheitsmerkmale sollen Hersteller dazu angehalten werden, „Security by Design“ (Sicherheit von Anfang an) und „Security by Default“(sichere Voreinstellungen) zu implementieren. Produkte sollen nicht erst nachträglich gegen Bedrohungen abgesichert werden müssen.

Ein Beispiel ist der Bereich Internet of Things (IoT): Vernetzte Haushaltsgeräte, Smart Homes oder Wearables stellen zunehmend ein Sicherheitsrisiko dar. Einheitliche EU-Zertifikate können hier Mindeststandards durchsetzen.

**Governance, Zusammenarbeit und Krisenmanagement**

Die Verordnung stärkt die europäische Zusammenarbeit bei der Bekämpfung von Cyberbedrohungen. ENISA agiert als koordinierende Stelle und unterstützt den Informationsaustausch zwischen:

- den CSIRTs der Mitgliedstaaten,
- den nationalen Aufsichtsbehörden,
- EU-Organen wie der Kommission oder dem Rat.

Darüber hinaus fördert die Verordnung auch die internationale Zusammenarbeit, etwa mit den USA, Japan oder der NATO, um globale Standards zu entwickeln und auf multilateraler Ebene gegen Cyberkriminalität vorzugehen.

Ein weiterer Aspekt ist die Vorbereitung auf **Cyberkrisen**. ENISA soll die Mitgliedstaaten durch Simulationen und Trainingsprogramme befähigen, auf koordinierte Angriffe, etwa durch staatliche oder kriminelle Akteure, wirksam zu reagieren.

**Öffentlichkeitsarbeit, Bildung und Bewusstsein**

Der EU Cybersecurity Act misst der Aufklärung und Sensibilisierung der Öffentlichkeit hohe Bedeutung bei. ENISA wird beauftragt:

- eine zentrale Plattform für Cybersicherheitsinformationen zu betreiben,
- Schulungsprogramme zu entwickeln, um Fachkräfte auszubilden,
- Kampagnen zur Cyberhygiene durchzuführen, z. B. zur Erkennung von Phishing, sicherem Passwortmanagement oder Datenschutz im Alltag.

**Fazit**

Der EU Cybersecurity Act stellt einen bedeutenden Meilenstein in der europäischen Digitalpolitik dar. Er bietet einen gemeinsamen Rahmen für Cybersicherheit, stärkt die Handlungsfähigkeit der ENISA und fördert das Vertrauen in digitale Technologien. Durch den europaweiten Zertifizierungsmechanismus wird sowohl die technologische Sicherheit gestärkt als auch ein Innovationsklima geschaffen, das für Unternehmen wie für Verbraucher gleichermaßen von Vorteil ist. Die Verordnung ist ein zentraler Pfeiler der digitalen Souveränität der EU und ihrer langfristigen Sicherheitsstrategie im digitalen Zeitalter.


---

## AI-Act (EU-Gesetz zur künstlichen Intelligenz)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/eu-gesetz-zur-kuenstlichen-intelligenz/

**AI Act (EU-Gesetz zur künstlichen Intelligenz)**

Die **Verordnung (EU) 2024/1689**, auch bekannt als **AI Act**, wurde am 13. Juni 2024 vom Europäischen Parlament und dem Rat verabschiedet und stellt den weltweit ersten umfassenden Rechtsrahmen für künstliche Intelligenz (KI) dar. Ziel ist es, die Entwicklung und Nutzung von KI in der Europäischen Union einheitlich zu regulieren, um sowohl die Innovationskraft Europas zu stärken als auch den Schutz der Grundrechte, der Gesundheit, der Sicherheit und der demokratischen Werte sicherzustellen.

Der AI Act basiert auf einem **risikobasierten Ansatz**, der KI-Systeme nach dem Grad ihres Risikos in vier Hauptkategorien einteilt: verbotene Systeme, Hochrisiko-Systeme, Systeme mit Transparenzpflicht und Systeme mit minimalem Risiko.

**Verbotene KI-Systeme** sind Technologien, deren Einsatz als unvereinbar mit den Grundwerten der EU betrachtet wird. Hierzu gehören insbesondere Systeme zur **sozialen Bewertung (Social Scoring)** durch Behörden oder Unternehmen, **biometrische Fernidentifikationssysteme in Echtzeit** in öffentlichen Räumen zu Strafverfolgungszwecken (außer in eng begrenzten Ausnahmefällen), sowie KI-Systeme zur verdeckten Beeinflussung von Verhalten, etwa durch unterschwellige Reize. Diese Systeme gefährden die Autonomie, Entscheidungsfreiheit und Privatsphäre der Bürgerinnen und Bürger und dürfen weder in Verkehr gebracht noch verwendet werden.

**Hochrisiko-KI-Systeme** sind in Bereichen wie der kritischen Infrastruktur, Bildung, Beschäftigung, Strafverfolgung, Migration, Justiz und Gesundheitsversorgung besonders sensibel. Für diese Systeme gelten strenge Anforderungen: Hersteller und Anbieter müssen ein effektives Risikomanagement betreiben, technische Dokumentationen bereitstellen, eine menschliche Aufsicht ermöglichen und die Qualität der verwendeten Daten sicherstellen. Zudem müssen sie Konformitätsprüfungen durchlaufen und kontinuierlich überwachen, ob das System im Betrieb sicher bleibt. Ziel ist es, potenzielle Schäden frühzeitig zu erkennen und zu vermeiden.

**Systeme mit Transparenzpflichten**, wie etwa Chatbots oder Deepfakes, unterliegen besonderen Informationspflichten. Nutzer müssen darüber informiert werden, dass sie mit einem KI-System interagieren, und sie müssen verstehen können, wie Entscheidungen zustande kommen. Dies soll Manipulation verhindern und die Nachvollziehbarkeit von KI-gestützten Prozessen erhöhen.

Ein weiterer wichtiger Aspekt ist der Schutz von **Grundrechten**. Die Verordnung verweist mehrfach auf die Charta der Grundrechte der EU, auf Datenschutz-Grundverordnung (DSGVO) und auf andere einschlägige Rechtsakte. Besonders sensibel sind Anwendungen wie **biometrische Identifikation**, **Emotionserkennung** und **automatisiertes Profiling**. Diese Anwendungen dürfen nur unter strengen Auflagen eingesetzt werden. Die Datenschutzbehörden der Mitgliedstaaten spielen eine zentrale Rolle bei der Überwachung und Durchsetzung der Regeln.

Der Anwendungsbereich des AI Acts ist weit gefasst. Er gilt für alle Anbieter und Betreiber von KI-Systemen, die ihre Systeme in der EU in Verkehr bringen oder verwenden – unabhängig davon, ob sie ihren Sitz in der EU oder im Ausland haben. Damit soll verhindert werden, dass ausländische Anbieter durch die Nutzung von KI-Systemen ohne Einhaltung europäischer Standards Wettbewerbsvorteile erlangen.

Einige Bereiche sind vom Anwendungsbereich der Verordnung ausgenommen. Dazu zählen militärische und sicherheitsbezogene Anwendungen, sowie Forschung und Entwicklung, sofern das jeweilige KI-System nicht in den Markt eingeführt oder betrieben wird. Auch bestimmte wissenschaftliche KI-Projekte sind ausgenommen, solange sie nicht produktiv genutzt werden. Dies soll sicherstellen, dass Innovation nicht durch übermäßige Regulierung behindert wird.

Die Verordnung betont die Bedeutung von KI-Kompetenz, sowohl bei Entwicklern als auch bei Anwendern und Bürgerinnen und Bürgern. Deshalb sollen Aufklärung, Bildung und freiwillige Verhaltenskodizes gefördert werden, um ein breites Verständnis für die Funktionsweise und Auswirkungen von KI-Systemen zu schaffen. Die Kommission wird durch ein KI-Gremium unterstützt, das unter anderem Empfehlungen ausspricht und die Umsetzung der Verordnung begleitet.

Insgesamt ist der **AI Act ein Meilenstein in der Technologiepolitik der EU**. Er stellt sicher, dass KI im Einklang mit europäischen Werten genutzt wird und schafft klare, rechtlich verbindliche Rahmenbedingungen. Die Verordnung soll nicht nur Risiken minimieren, sondern auch die europäische Industrie stärken, Vertrauen in KI fördern und Europa als globalen Vorreiter für ethisch verantwortungsvolle und vertrauenswürdige KI positionieren.

### Das könnte Sie auch interessieren

[

					Interaktive Listen

									Finden Sie den passenden Ansprechpartner – von IT-Notfällen bis juristischer Unterstützung. Entdecken Sie spezialisierte IT-Sicherheitsdienstleistungen!
				](https://it-sicherheit.de/ratgeber/interaktive-listen/)

[

					Anbieterverzeichnis

									Im Anbieterverzeichnis finden Sie die passenden IT-Sicherheitsdienstleistungen – von Beratung bis spezialisierte Services. Jetzt Lösungen entdecken!
				](https://it-sicherheit.de/anbieterverzeichnis/)

[

					Schwerpunkt IT-Sicherheit

									Unser aktueller Branchenschwerpunkt:
Transport & Logistik in der IT-Sicherheit.
Alle paar Monate neue Themen entdecken!
				](https://it-sicherheit.de/schwerpunkt/)


---

## NIS-2-Richtlinie - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/massnahmen-fuer-ein-hohes-cybersicherheitsniveau/

# NIS2 Richtlinie
Ziel und Bedeutung

				Die **NIS-2-Richtlinie** ist eine überarbeitete und erweiterte Version der ursprünglichen **NIS-Richtlinie (EU) 2016/1148**, die als erste EU-weite Gesetzgebung zur Verbesserung der Cybersicherheit eingeführt wurde. Die neue Richtlinie wurde am 14. Dezember 2022 verabschiedet und zielt darauf ab, ein hohes gemeinsames Cybersicherheitsniveau in der gesamten Europäischen Union sicherzustellen.

Sie reagiert auf den gestiegenen Bedarf an grenzüberschreitender Zusammenarbeit und den zunehmenden digitalen Bedrohungen. Die **Digitalisierung, Vernetzung und Abhängigkeit von Informationssystemen** hat deutlich zugenommen, was zu einer Zunahme von Cybervorfällen und Sicherheitsrisiken geführt hat.

**Gründe für die Überarbeitung der bisherigen Richtlinie**

Die alte NIS-Richtlinie hatte zwar die Sicherheitskultur in der EU verbessert, jedoch waren bei der Umsetzung erhebliche Unterschiede zwischen den Mitgliedstaaten festzustellen. Diese Unterschiede führten zu einem **fragmentierten Binnenmarkt**, der wiederum die Wirksamkeit der Sicherheitsmaßnahmen beeinträchtigte. Die NIS-2-Richtlinie will dieses Problem durch eine Harmonisierung der Anforderungen und verbindlichere Vorgaben beheben.

**Erweiterter Anwendungsbereich**

Die NIS-2-Richtlinie weitet den Anwendungsbereich erheblich aus. Während die alte NIS-Richtlinie sich auf sogenannte “Betreiber wesentlicher Dienste” und “Anbieter digitaler Dienste” beschränkte, gilt NIS-2 nun für eine viel breitere Gruppe:

- Wesentliche Einrichtungen: z. B. Energie, Verkehr, Trinkwasser, Gesundheit, Bankwesen, digitale Infrastruktur.
- Wichtige Einrichtungen: z. B. Postdienste, Lebensmittelproduktion, chemische Industrie, Forschungseinrichtungen.

Einheitliche Kriterien (z. B. Unternehmensgröße und Tätigkeitsbereich) legen fest, ob eine Einrichtung in den Anwendungsbereich fällt. Auch viele mittelständische Unternehmen sind nun verpflichtet, Cybersicherheitsmaßnahmen umzusetzen, wenn sie in kritischen Bereichen tätig sind.

**Pflichten der betroffenen Einrichtungen**

Unternehmen, die in den Anwendungsbereich der Richtlinie fallen, müssen strenge Sicherheitsanforderungen und Berichtspflichten erfüllen. Dazu gehören u. a.:

- Umsetzung geeigneter technischer und organisatorischer Maßnahmen zur Risikominimierung (z. B. Firewalls, Zugriffsmanagement, Verschlüsselung).
- Meldung von Sicherheitsvorfällen an nationale Behörden oder CSIRTs (Computer Security Incident Response Teams) binnen 24 Stunden.
- Durchführung regelmäßiger Sicherheitsaudits und Risikoanalysen.
- Maßnahmen zur Erkennung und Abwehr von Cyberangriffen sowie zur Wiederherstellung des Betriebs nach Vorfällen.

Diese Maßnahmen müssen risikobasiert und angemessen zur Größe und Bedeutung der Einrichtung sein.

**Nationale Behörden und Aufsicht**

Jeder Mitgliedstaat muss:

- eine oder mehrere zuständige Behörden für die Umsetzung der Richtlinie benennen,
- zentrale Anlaufstellen für Kommunikation und Berichterstattung einrichten,
- mindestens ein funktionsfähiges CSIRT-Team (Computer-Notfallteam) betreiben.

Diese Behörden haben umfassende Überwachungs- und Durchsetzungsbefugnisse. Bei Verstößen können hohe Bußgelder verhängt werden – bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

**Koordination auf EU-Ebene**

Die Zusammenarbeit der Mitgliedstaaten wird durch folgende Strukturen organisiert:

- Kooperationsgrupp**e**: strategischer Austausch zwischen den Mitgliedstaaten zur Verbesserung der Cybersicherheit.
- CSIRTs-Netzwerk: operativer Austausch bei konkreten Vorfällen und Bedrohungen.
- EU-CyCLONe (Cyber Crisis Liaison Organisation Network): Koordination bei großangelegten Cyberkrisen.

Die Agentur der EU für Cybersicherheit **ENISA** spielt eine zentrale Rolle bei der Umsetzung der Richtlinie, der Entwicklung von Leitlinien und der Koordination.

Die Richtlinie berücksichtigt auch Lieferkettenrisiken, da viele Angriffe über Zulieferer erfolgen.

Sie legt großen Wert auf den Schutz personenbezogener Daten (im Einklang mit der DSGVO).

Auch der Einsatz innovativer Technologien wie künstliche Intelligenz wird gefördert – unter Beachtung von Transparenz und Datenschutz.

Die Rolle von Open-Source-Software in der Cybersicherheit wird betont.

Es wird eine europäische Schwachstellendatenbank unter Leitung von ENISA geschaffen, in der öffentlich bekannte Sicherheitslücken dokumentiert werden.

**Fazit**

Die NIS-2-Richtlinie ist ein Meilenstein in der europäischen Cybersicherheitsgesetzgebung. Sie vereinheitlicht Anforderungen, stärkt die Resilienz kritischer Infrastrukturen, verpflichtet Unternehmen zu konkreten Schutzmaßnahmen und fördert die Zusammenarbeit zwischen Behörden und Mitgliedstaaten. Damit leistet sie einen wichtigen Beitrag zur digitalen Sicherheit und Souveränität der Europäischen Union.


---

## ODD (Open Data Directive)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/open-data-directive/

# ODD (Open Data Directive)

Die **ODD (Open Data Directive) Richtlinie (EU) 2019/1024** des Europäischen Parlaments und Rates wurde am 20. Juni 2019 verabschiedet und ersetzt die **frühere Richtlinie 2003/98/EG**. Ziel dieser Neuregelung ist es, die Nutzung und Weiterverwendung von Informationen des öffentlichen Sektors in der EU weiter zu fördern. Die Richtlinie verfolgt den Grundsatz, dass öffentliche Daten eine wertvolle Ressource darstellen, die für wirtschaftliche Innovation, gesellschaftliche Teilhabe und Transparenz von Behörden genutzt werden kann.

Ein zentrales Konzept ist dabei die Definition von „offenen Daten“: Dies sind Daten in einem offenen Format, die maschinenlesbar sind und ohne technische, rechtliche oder finanzielle Einschränkungen von jedermann genutzt, weiterverarbeitet und geteilt werden können. Die Richtlinie verpflichtet öffentliche Stellen, ihre Daten standardmäßig offen bereitzustellen („open by design and by default“).

Die Mitgliedstaaten müssen sicherstellen, dass ihre Regelungen zur Weiterverwendung von Daten nicht unnötig voneinander abweichen, um den Binnenmarkt nicht zu behindern. Es wird daher eine Mindestharmonisierung angestrebt. Besonders hervorgehoben wird das Potenzial dieser Daten für Start-ups, KMU und die Zivilgesellschaft. Ihre Verfügbarkeit soll nicht nur wirtschaftliche Innovation ermöglichen, sondern auch zur demokratischen Teilhabe, Rechenschaftspflicht und Transparenz beitragen.

Ein bedeutender Teil der Richtlinie ist den sogenannten „hochwertigen Datensätzen“ gewidmet. Diese sollen besonders leicht zugänglich gemacht werden, da sie ein hohes sozioökonomisches Potenzial besitzen. Dazu zählen beispielsweise Geodaten, meteorologische Daten, Statistiken, Unternehmensregister und Mobilitätsdaten. Diese hochwertigen Datensätze müssen maschinenlesbar, über APIs verfügbar und kostenlos sein – gegebenenfalls auch als Massendownload. Die konkrete Liste solcher Datensätze wird von der Europäischen Kommission in delegierten Rechtsakten festgelegt, wobei sie auf die Rückmeldungen von Sachverständigen und eine Kosten-Nutzen-Abwägung zurückgreift.

Öffentliche Stellen sind verpflichtet, dynamische Daten – also Daten, die sich häufig oder in Echtzeit ändern, wie Verkehrs- oder Umweltdaten – möglichst unmittelbar nach ihrer Erhebung bereitzustellen. Wenn dies technisch oder finanziell nicht machbar ist, müssen diese Daten in einem vertretbaren Zeitraum bereitgestellt werden. Um diese Prozesse zu unterstützen, sollen APIs (Application Programming Interfaces) verwendet werden, die maschinellen Zugang zu den Daten ermöglichen.

Die Richtlinie betont außerdem die Bedeutung klarer Lizenzierungen, um die Weiterverwendung rechtlich sicher zu machen. Idealerweise sollen offene Standardlizenzen verwendet werden. Auch die Gebührenpolitik wird geregelt: Grundsätzlich soll die Weiterverwendung kostenlos sein. Gebühren sind nur in Ausnahmefällen erlaubt – etwa wenn eine öffentliche Stelle Einnahmen erzielen muss, um ihre Aufgaben zu erfüllen, oder wenn Museen, Bibliotheken oder Archive betroffen sind.

Ein weiterer wichtiger Aspekt ist der Umgang mit Ausschließlichkeitsvereinbarungen: Solche Vereinbarungen, die Dritten exklusiven Zugang zu bestimmten Daten gewähren, sollen nur noch in sehr engen Grenzen erlaubt sein, z. B. bei der Digitalisierung von Kulturgütern. Generell sollen alle Vereinbarungen transparent und öffentlich zugänglich sein.

Die Richtlinie verpflichtet die Kommission, spätestens im Jahr 2025 eine umfassende Bewertung ihrer Wirksamkeit durchzuführen. Dabei soll insbesondere untersucht werden, ob die angestrebten Ziele – wie die bessere Verfügbarkeit von Daten, die Förderung innovativer Dienste und die wirtschaftliche Nutzung – erreicht wurden.

Zusammenfassend stellt die Open Data Directive einen bedeutenden Schritt in Richtung einer datengetriebenen, innovativen und transparenten Gesellschaft in Europa dar. Sie hebt die Bedeutung offener Daten für wirtschaftliche Entwicklung, demokratische Prozesse und technologische Innovation hervor und schafft die notwendigen rechtlichen Rahmenbedingungen für ihre Nutzung in der gesamten EU.


---

## Payment Services Directive 2

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/payment-services-directive-2/

# Payment Services Directive 2

Die **Payment Services Directive 2 (PSD2)** ist die überarbeitete Fassung der ursprünglichen Zahlungsdiensterichtlinie (PSD1) aus dem Jahr 2007. Sie wurde am 13. Januar 2018 in nationales Recht der EU-Mitgliedstaaten überführt und bildet einen zentralen Bestandteil des europäischen Zahlungsverkehrsrechts. Die PSD2 verfolgt das Ziel, Innovation, Sicherheit und Wettbewerb im Zahlungsverkehr zu stärken und zugleich die Rechte und den Schutz der Verbraucher auszubauen.

Die Richtlinie wurde eingeführt, um den Veränderungen im Zahlungsmarkt gerecht zu werden – insbesondere durch das Aufkommen neuer Technologien, mobiler Zahlungen, Online-Banking und digitaler Finanzdienstleister.

**Öffnung des Marktes: Neue Zahlungsdienstleister**

Eine der größten Neuerungen der PSD2 ist die Schaffung eines regulierten Zugangs zu Zahlungskonten für Drittanbieter, wodurch der Zahlungsverkehr für neue Akteure geöffnet wird. Dies umfasst insbesondere zwei neue Arten von Zahlungsdienstleistern:

- Zahlungsauslösedienste (PIS): Diese Anbieter ermöglichen dem Nutzer, eine Zahlung direkt von seinem Bankkonto auszulösen, ohne den klassischen Weg über Kartenzahlung oder Online-Überweisung zu nutzen. Beispiel: Eine Direktzahlung vom Girokonto beim Online-Shopping.
- Kontoinformationsdienste (AIS): Diese Anbieter bieten einen Überblick über mehrere Bankkonten an und helfen Kunden, ihre Finanzen zentral zu verwalten – etwa durch Haushaltsbuch-Apps oder Tools für Kreditwürdigkeitsprüfungen.

Beide Dienste benötigen eine behördliche Zulassung und unterliegen einer Aufsicht durch nationale Behörden wie z. B. die BaFin in Deutschland.

**Sicherheit: Starke Kundenauthentifizierung (SCA)**

Ein zentrales Element der PSD2 ist die Einführung der **starken Kundenauthentifizierung (Strong Customer Authentication – SCA)**, geregelt in Artikel 97 der Richtlinie. Demnach müssen Zahlungsdienstleister bei elektronischen Zahlungen, Online-Kontozugriffen oder risikobehafteten Transaktionen eine Authentifizierung verlangen, die auf mindestens zwei von drei Faktoren basiert:

- Wissen: z. B. Passwort oder PIN
- Besitz: z. B. Smartphone oder Token
- Inhärenz: z. B. Fingerabdruck oder Gesichtserkennung

Bei Kartenzahlungen im Internet oder beim Login ins Online-Banking ist die Anwendung von SCA verpflichtend, sofern keine gesetzlich definierte Ausnahme vorliegt (z. B. geringe Beträge oder Vertrauenswürdigkeit des Empfängers).

Zudem muss die Authentifizierung dynamisch mit dem Betrag und dem Zahlungsempfänger verknüpft sein – ein wirksames Mittel gegen sogenannte “Man-in-the-Middle”-Angriffe.

**Access to Account (XS2A) – Der Konto-Zugang für Dritte**

Mit der PSD2 wird das sogenannte **„Access to Account“-Prinzip (XS2A)** rechtlich verankert. Banken sind verpflichtet, Drittanbietern den Zugang zu Kundenkonten zu ermöglichen – sofern der Kunde dem ausdrücklich zustimmt. Dies erfolgt in der Regel über **standardisierte Schnittstellen (APIs)**, über die Drittanbieter Zahlungen auslösen oder Kontoinformationen abrufen können.

Dadurch entsteht das Konzept des **Open Banking**, bei dem Finanzdienstleistungen durch offene Schnittstellen modular nutzbar und kombinierbar werden. Die Bank wird nicht mehr zum exklusiven Anbieter, sondern zu einem Teil eines vernetzten Finanzökosystems.

**Verbraucherschutz und Haftung**

Die PSD2 enthält eine Vielzahl von Regelungen, die den **Verbraucherschutz stärken**. Dazu zählen insbesondere:

- Haftungsbeschränkung bei unautorisierten Zahlungen: Der Kunde haftet maximal mit 50 Euro, wenn seine Zugangsdaten missbraucht werden – es sei denn, grobe Fahrlässigkeit oder Betrug liegen vor.
- Erstattungspflicht der Bank bei unautorisierten Transaktionen: Die Bank muss dem Kunden den Betrag unverzüglich zurückerstatten.
- Informationspflichten: Kunden haben das Recht auf klare, transparente Informationen über Gebühren, Fristen, Wechselkurse, Widerrufsrechte und Vertragsbedingungen.
- Verkürzung der Ausführungsfrist: Zahlungsaufträge innerhalb der EU müssen grundsätzlich am nächsten Geschäftstag abgeschlossen sein.

Die Richtlinie verbietet auch sogenannte **Surcharges**, also zusätzliche Gebühren bei Kreditkartenzahlungen (z. B. bei Online-Tickets), wenn regulierte Karten (z. B. Visa oder Mastercard) verwendet werden.

**Technische Standards und Aufsicht**

Zur Umsetzung der PSD2 wurde die **European Banking Authority (EBA)** beauftragt, technische Regulierungsstandards (RTS) zu entwickeln, insbesondere zur starken Kundenauthentifizierung und zur Kommunikation mit Drittanbietern (API-Spezifikationen). Diese Standards stellen sicher, dass:

- alle Marktteilnehmer gleiche Voraussetzungen haben,
- die Schnittstellen sicher und interoperabel sind,
- der Datenschutz gemäß DSGVO gewahrt wird.

Die Umsetzung in den Mitgliedstaaten erfolgt durch die jeweiligen nationalen Aufsichtsbehörden – in Deutschland z. B. durch die **BaFin**.

**Herausforderungen in der Praxis**

Die praktische Umsetzung der PSD2 war für viele Banken und Dienstleister eine Herausforderung:

- Entwicklung sicherer Schnittstellen (APIs) für Drittanbieter,
- Technische Komplexität bei der SCA-Umsetzung,
- Kundenkommunikation zur Aufklärung über neue Authentifizierungsverfahren,
- rechtliche Unsicherheiten im Umgang mit Haftung, Ausnahmen oder Datenschutz.

Gleichzeitig hat PSD2 aber auch Innovationen gefördert – etwa in den Bereichen Fintech, mobile Zahlungen, Multibanking oder Finanzplanung.

**Fazit**

Die **Zahlungsdiensterichtlinie PSD2** ist ein grundlegender Meilenstein der europäischen Finanzmarktregulierung. Sie öffnet den Markt für neue Anbieter, regelt den Zugang zu Bankkonten, stärkt die Rechte der Verbraucher, erhöht die Sicherheit im Zahlungsverkehr und treibt die Digitalisierung durch Open Banking voran.

Obwohl die praktische Umsetzung nicht immer reibungslos war, gilt PSD2 als internationales Vorbild für eine moderne, verbraucherfreundliche und innovationsfördernde Zahlungsinfrastruktur. Ihre Bedeutung wird noch weiter zunehmen – etwa durch die geplante **PSD3** und die geplante Verordnung über ein offenes Finanzökosystem (Open Finance).


---

## Payment Services Directive 3

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/payment-services-directive-3/

# Payment Services Directive 3 (PSD3)

**Einleitung und Hintergrund**

Die **Payment Services Directive 3 (PSD3)** ist Teil eines umfassenden Regulierungspakets der Europäischen Kommission zur Weiterentwicklung des Zahlungsverkehrs und zur Schaffung eines sicheren Rahmens für die Nutzung von Finanzdaten in der EU. Sie soll die seit 2018 geltende PSD2 aktualisieren, auf ihre Erfolge aufbauen und gleichzeitig ihre Schwächen adressieren – insbesondere im Bereich Datennutzung, technologische Interoperabilität, Sicherheit und Verbraucherschutz.

PSD3 wird von einer begleitenden Verordnung über den Zugang zu Finanzdaten flankiert. Gemeinsam bilden sie den rechtlichen Rahmen für **Open Finance** in der EU. Ziel ist es, den Wettbewerb zu fördern, Innovationen zu beschleunigen, die Nutzerrechte zu stärken und den Binnenmarkt zu vertiefen.

**Hauptziele der PSD3**

Die PSD3 verfolgt mehrere strategische Ziele:

- Verbesserung der Zahlungssicherheit und -effizienz durch modernisierte technische Standards.
- Förderung des Zugangs zu Finanzdaten auf freiwilliger, zustimmungsbasierter Basis.
- Stärkung der Verbraucherrechte und des Datenschutzes bei der Nutzung von Zahlungs- und Finanzdiensten.
- Förderung von Innovation und Wettbewerb durch die gezielte Öffnung des Marktes für neue Anbieter – insbesondere FinTechs und Drittanbieter.
- Reduktion von Betrug und Missbrauch im digitalen Zahlungsverkehr.

**Finanzinformationsdienstleister und neue Marktteilnehmer**

Mit PSD3 wird der rechtliche Rahmen für sogenannte **Finanzinformationsdienstleister (FID)** geschaffen. Diese Dienstleister dürfen mit Zustimmung der Kunden auf deren Finanzdaten zugreifen und darauf basierende Produkte und Services anbieten. Solche Dienste können unter anderem umfassen:

- Multibanking-Plattformen,
- persönliche Finanzmanagement-Tools,
- Vergleichsportale für Kredite und Finanzprodukte,
- Tools für Finanzanalyse und Bonitätsprüfung.

Um als FID tätig zu sein, ist eine behördliche Genehmigung erforderlich. Die Europäische Bankenaufsichtsbehörde (EBA) führt ein öffentliches Register, in dem alle zugelassenen Anbieter aufgeführt sind. Dies sorgt für Transparenz und Vertrauen im Markt.

**Kundengesteuerter Datenzugang (Data Access Based on Consent)**

Ein Kernprinzip der PSD3 ist die Einführung eines **kundengesteuerten Zugangs zu Finanzdaten**. Verbraucher und Unternehmen erhalten das Recht, ihre eigenen Daten bei Banken und Finanzdienstleistern abzurufen und an Dritte weiterzugeben – freiwillig und ausschließlich auf Basis ihrer ausdrücklichen Einwilligung.

Zu den zugänglichen Daten gehören:

- Kontoinformationen,
- Kreditverträge,
- Sparprodukte,
- Versicherungsverträge (sofern im Anwendungsbereich),
- Transaktionshistorie.

Die PSD3 sorgt so für eine **Demokratisierung von Daten**, indem die Kontrolle über diese Daten in die Hände der Verbraucher gelegt wird.

**Verpflichtungen von Dateninhabern**

**Dateninhaber** – typischerweise Banken, Versicherungen und andere traditionelle Finanzdienstleister – sind verpflichtet:

- sichere, standardisierte Schnittstellen (APIs) bereitzustellen,
- Daten in Echtzeit und maschinenlesbarem Format verfügbar zu machen,
- ein Dashboard anzubieten, mit dem Nutzer ihre Datenfreigaben verwalten, widerrufen oder aktualisieren können,
- keine Hürden für den Datenzugang zu schaffen (kein „Screen Scraping“ mehr nötig).

Dateninhaber dürfen keine zusätzlichen Gebühren verlangen, es sei denn, es entstehen nachweislich überdurchschnittliche technische Kosten. Diese Regelung soll sicherstellen, dass kleinere FinTechs nicht durch hohe Zugangskosten vom Markt verdrängt werden.

**Verpflichtungen von Datennutzern**

**Datennutzer** (z. B. Drittanbieter) müssen:

- die Daten ausschließlich für die Zwecke verwenden, für die sie die Zustimmung erhalten haben,
- angemessene Sicherheits- und Datenschutzmaßnahmen umsetzen,
- gegenüber den Nutzern vollständige Transparenz über die Art der verwendeten Daten und deren Verwendungszweck gewährleisten,
- sich an die Datenschutz-Grundverordnung (DSGVO) halten.

Verstöße gegen die Nutzungsvorgaben können zum Entzug der Zulassung führen.

**Systeme für den Austausch von Finanzdaten**

PSD3 schafft die rechtliche Grundlage für sogenannte Systeme für den Austausch von Finanzdaten. Diese bestehen aus einer Gruppe von Dateninhabern und Datennutzern, die sich auf gemeinsame technische, vertragliche und rechtliche Standards verständigen.

Beispiele:

- Gemeinsame Datenformate und API-Protokolle,
- Sicherheitsstandards,
- Streitbeilegungsverfahren zwischen Mitgliedern.

Die Mitgliedschaft in mindestens einem dieser Systeme ist für alle Marktteilnehmer verpflichtend, um Interoperabilität und Fairness zu gewährleisten. Die Systeme werden von neutralen Trägern betrieben und unterstehen der Aufsicht nationaler und europäischer Behörden.

**Verbraucherschutz und Transparenz**

Die PSD3 stärkt die Rechte der Verbraucher u. a. durch:

- klare Regeln zur Widerrufbarkeit von Datenfreigaben,
- verpflichtende Informationspflichten vor Vertragsabschluss,
- sanktionierbare Verbote der Nutzung von Daten zu Werbezwecken ohne ausdrückliche Zustimmung,
- Einführung eines Rechts auf Datenübertragbarkeit,
- erhöhte Anforderungen an Cyber- und Datensicherheit bei allen betroffenen Akteuren.

Zusätzlich soll die EBA ein **zentrales Beschwerde- und Informationsportal** einrichten, über das Nutzer Missbrauch melden oder sich über zugelassene Anbieter informieren können.

**Verhältnis zu PSD2 und Zukunftsperspektive**

Die PSD3 ist kein einfacher Nachfolger der PSD2, sondern ein umfassendes Modernisierungspaket für den digitalen Finanzmarkt in der EU. Während PSD2 vor allem den Zahlungsverkehr betraf, öffnet PSD3 die Tür zu einem vollständigen **Open Finance-Ökosystem**, in dem Daten als wirtschaftliches Gut neu gedacht werden.

In Verbindung mit der Verordnung über den Zugang zu Finanzdaten schafft die PSD3 die Grundlage für:

- innovative Finanzprodukte,
- grenzüberschreitende Dienste,
- einheitliche EU-weite Marktbedingungen,
- und letztlich: mehr Wahlfreiheit, Transparenz und Kontrolle für die Verbraucher.

**Fazit**

Die Payment Services Directive 3 stellt einen Meilenstein auf dem Weg zu einem offenen, wettbewerbsfähigen und datengesteuerten Finanzsystem in der EU dar. Sie bringt neue Marktteilnehmer in Stellung, regelt fairen Datenzugang, schützt die Verbraucher und schafft verbindliche technische Standards. Damit stärkt sie nicht nur den europäischen Binnenmarkt, sondern positioniert Europa als Vorreiter im Bereich Open Finance und digitaler Finanzinnovation.


---

## Produkthaftungsrichtlinie - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/produkthaftungsrichtlinie/

# PLD (Produkthaftungsrichtlinie)

Die neue PLD (Produkthaftungsrichtlinie) der Europäischen Union, offiziell **Richtlinie (EU) 2024/2853**, wurde am 13. März 2024 verabschiedet und ersetzt die **bisherige Richtlinie 85/374/EWG** aus dem Jahr 1985. Ziel dieser Reform ist es, die bestehenden Regeln an die technologische Entwicklung – insbesondere an **digitale Produkte, Software und KI** – anzupassen und gleichzeitig ein hohes Verbraucherschutzniveau sowie Rechtssicherheit im digitalen Binnenmarkt zu gewährleisten.

Während die alte Richtlinie sich hauptsächlich auf physische Produkte beschränkte, berücksichtigt die neue Fassung nun auch digitale Komponenten, vernetzte Geräte und komplexe Systeme, die dynamisch auf Nutzerverhalten reagieren können – z. B. **künstliche Intelligenz (KI), Software-as-a-Service (SaaS)** und andere digitale Anwendungen.

**Grundprinzip: Verschuldensunabhängige Haftung**

Die Richtlinie etabliert das Prinzip der verschuldensunabhängigen Haftung. Das bedeutet: Der geschädigte Nutzer muss nicht nachweisen, dass ein Hersteller fahrlässig oder vorsätzlich gehandelt hat – es genügt der Nachweis, dass ein Produkt fehlerhaft war und ein Schaden entstanden ist. Dieses Prinzip soll vor allem Verbraucher stärken, die oftmals nicht die nötigen Mittel oder das technische Wissen besitzen, um komplexe Fehlerursachen aufzudecken.

**Definition fehlerhafter Produkte**

Ein Produkt gilt als fehlerhaft, wenn es nicht die Sicherheit bietet, die die Öffentlichkeit unter Berücksichtigung aller Umstände erwarten darf. Dabei spielen folgende Faktoren eine Rolle:

- Präsentation des Produkts (z. B. Verpackung, Warnhinweise)
- Gebrauchsanweisung und Sicherheitsinformationen
- Vorhersehbare und bestimmungsgemäße Verwendung
- Zeitpunkt des Inverkehrbringens oder der Inbetriebnahme
- spätere Änderungen, Updates oder Vernachlässigung von Sicherheitsanforderungen

Der Sicherheitsmangel kann sowohl bei der physischen Struktur des Produkts als auch bei digitalen Komponenten, Software oder Algorithmen liegen.

**Einbeziehung digitaler Komponenten**

Ein bedeutender Fortschritt gegenüber der alten Richtlinie ist die ausdrückliche Einbeziehung von Software als Produkt. Das umfasst:

- eigenständige Softwareprodukte,
- Softwarekomponenten innerhalb physischer Produkte,
- cloudbasierte Dienste,
- KI-Systeme (z. B. Chatbots, autonome Fahrzeuge),
- maschinell lernende Systeme, die sich im Betrieb verändern.

Damit trägt die EU dem Umstand Rechnung, dass digitale Produkte heute oft dieselbe sicherheitsrelevante Funktion erfüllen wie physische Produkte. Gleichzeitig werden Risiken berücksichtigt, die durch fehlende oder fehlerhafte Updates, Cyberangriffe oder unzureichende Sicherheitsstandards entstehen.

**Haftung und verantwortliche Parteien**

Neben dem klassischen Hersteller haften unter anderem auch:

- Importeure (z. B. wenn das Produkt außerhalb der EU produziert wurde),
- Bevollmächtigte Vertreter,
- Fulfillment-Dienstleister (z. B. Online-Händler, die Waren lagern und versenden),
- Personen oder Unternehmen, die ein Produkt wesentlich verändern oder mit Drittsoftware erweitern.

Dadurch soll sichergestellt werden, dass in komplexen Lieferketten oder digitalen Ökosystemen immer ein haftungspflichtiger Akteur innerhalb der EU verfügbar ist.

**Umfang des Schadensersatzes**

Die Richtlinie sieht Schadensersatz für eine Vielzahl von Schäden vor:

- Tod oder körperliche Verletzung (einschließlich psychischer Schäden)
- Sachschäden, sofern sie bestimmte Schwellenwerte überschreiten
- Verlust oder Beschädigung digitaler Inhalte oder Daten im privaten Kontext
- immaterielle Schäden, etwa Schmerzen oder Einschränkungen durch eine Verletzung

Nicht ersetzt werden wirtschaftliche Verluste am Produkt selbst (z. B. Kaufpreis) – dafür gelten weiterhin die Regeln des Vertragsrechts.

**Beweislast, Offenlegung und Verbraucherrechte**

Eine bedeutende Neuerung ist die **Stärkung der Rechte der Geschädigten im Beweisverfahren**:

- Gerichte können Unternehmen verpflichten, relevante interne Informationen offenzulegen, wenn die Beweislage asymmetrisch ist.
- Technische Dokumentation und Informationen zu Updates, Risikoanalysen oder internen Tests müssen ggf. offengelegt werden.
- Es gelten verhältnismäßige Anforderungen an den Nachweis von Kausalität – insbesondere bei hochkomplexen Produkten wie KI.

Diese Erleichterung ist notwendig, da Konsument:innen oft keinen Zugang zu komplexen technischen Informationen haben, die in der Verantwortung der Hersteller liegen.

**Ausschluss und Befreiung von der Haftung**

Hersteller können sich nicht auf die Unkenntnis des Fehlers berufen, wenn dieser z. B. durch unterlassene Sicherheitsupdates oder unzureichende Prüfung digitaler Komponenten entstanden ist. Eine Befreiung von der Haftung ist nur in eng begrenzten Ausnahmefällen möglich – etwa, wenn ein Produkt gesetzeskonform war und der Fehler nach Stand von Wissenschaft und Technik nicht erkennbar war.

**Verjährung und Inkrafttreten**

Die Verjährungsfrist beträgt:

- **3 Jahre**ab dem Zeitpunkt, zu dem der Geschädigte vom Schaden, vom Fehler und von der haftenden Person Kenntnis erlangt,
- **10 Jahre**ab dem Inverkehrbringen des Produkts (in bestimmten Fällen bis zu 15 Jahre).

Die neue Richtlinie gilt für Produkte, die ab dem **9. Dezember 2026** in Verkehr gebracht oder in Betrieb genommen werden. Für ältere Produkte gilt weiterhin die alte Produkthaftungsrichtlinie.

**Fazit**

Die neue Produkthaftungsrichtlinie 2024 ist ein wesentlicher Schritt zur Modernisierung des europäischen Haftungsrechts im Zeitalter der Digitalisierung. Sie schließt Lücken, die durch neue Technologien entstanden sind, stärkt die Verbraucherrechte und schafft **Rechtssicherheit** für Unternehmen in digitalen und vernetzten Märkten. Die Berücksichtigung von Software, KI und dynamischen Produktfunktionen zeigt, dass die EU sich aktiv mit der Zukunft der Produktsicherheit auseinandersetzt und einen fairen Ausgleich zwischen Innovation und Verantwortung schaffen will.


---

## Radio Equipment Directive

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/radio-equipment-directive/

# RED (Radio Equipment Directive)

Die **Radio Equipment Directive (RED)**, offiziell als **Richtlinie 2014/53/EU** bekannt, wurde am 16. April 2014 vom Europäischen Parlament und dem Rat verabschiedet und ersetzt die vorherige Richtlinie 1999/5/EG. Ziel der RED ist die Harmonisierung der Rechtsvorschriften innerhalb der EU in Bezug auf das Inverkehrbringen, die Bereitstellung und die Nutzung von Funkanlagen. Dies umfasst alle Geräte, die Funkwellen zur Kommunikation oder Ortung nutzen, wie Mobiltelefone, WLAN-Router oder Funkfernbedienungen.

**Hauptziele der Richtlinie**

Die Richtlinie verfolgt mehrere zentrale Ziele:

- Schutz von Gesundheit und Sicherheit von Menschen und Tieren sowie von Gütern,
- Elektromagnetische Verträglichkeit,
- Effiziente Nutzung von Funkfrequenzen, um funktechnische Störungen zu vermeiden,
- Kompatibilität mit Zubehör, z. B. Ladegeräten,
- Interoperabilität mit Netzwerken und anderen Funkanlagen,
- Schutz von personenbezogenen Daten und Privatsphäre der Nutzer,
- Zugang zu Notdiensten,
- Barrierefreiheit für Menschen mit Behinderungen,
- Sicherstellung der Konformität bei Softwarekombinationen.

**Anwendungsbereich**

Die Richtlinie gilt für alle Funkanlagen, die auf dem EU-Markt bereitgestellt werden. Ausnahmen bestehen z. B. für Geräte, die ausschließlich für sicherheitsrelevante staatliche Zwecke verwendet werden (z. B. Verteidigung, Strafverfolgung). Auch reine Festnetzeinrichtungen fallen unter andere Richtlinien wie 2014/35/EU.

**Pflichten der Wirtschaftsakteure**

Die RED definiert klar die Pflichten der verschiedenen Akteure in der Lieferkette:

- Hersteller müssen sicherstellen, dass ihre Produkte die grundlegenden Anforderungen erfüllen, Konformitätsbewertungen durchführen, CE-Kennzeichnungen anbringen und technische Dokumentationen sowie Gebrauchsanleitungen bereitstellen.
- Einführer müssen überprüfen, ob die Produkte konform sind, die nötigen Dokumente vorhanden sind und ihre eigenen Kontaktdaten auf dem Produkt oder der Verpackung angeben.
- Händler dürfen nur konforme Produkte vertreiben, müssen diese prüfen und im Zweifelsfall Maßnahmen wie Rückruf oder Unterrichtung der Behörden einleiten.

Alle Akteure sind verpflichtet, zehn Jahre lang relevante Unterlagen zur Verfügung zu halten und mit den Marktüberwachungsbehörden zusammenzuarbeiten.

**Konformitätsbewertung und CE-Kennzeichnung**

Ein zentrales Element der RED ist die **Konformitätsbewertung**, bei der geprüft wird, ob die Funkanlage alle grundlegenden Anforderungen erfüllt. Je nach Risikoklasse können verschiedene Verfahren zur Anwendung kommen. Die **CE-Kennzeichnung** ist das sichtbare Zeichen dafür, dass das Produkt konform ist und innerhalb der EU frei gehandelt werden darf.

Zusätzlich ist in bestimmten Fällen eine Registrierung in einem zentralen System erforderlich, wenn Produkte als potenziell risikobehaftet gelten. Die Kommission kann für bestimmte Produktkategorien solche Registrierungen vorschreiben.

**Marktüberwachung und Sanktionen**

Die Marktüberwachung erfolgt durch nationale Behörden. Diese haben das Recht, Informationen anzufordern, Produkte zu prüfen und im Falle von Verstößen Maßnahmen wie Rückrufe, Verkaufsverbote oder Sanktionen anzuordnen. Die Mitgliedstaaten müssen dafür sorgen, dass die Vorschriften durchgesetzt und bei Verstößen **wirksame, verhältnismäßige und abschreckende Strafen** verhängt werden.

**Technische Normen und Software-Kompatibilität**

Um die Konformität nachzuweisen, können Hersteller harmonisierte Normen anwenden. Geräte, die diesen Normen entsprechen, genießen eine sogenannte **Konformitätsvermutung**. Die RED berücksichtigt außerdem zunehmend den Einfluss von Software: Hersteller müssen sicherstellen, dass nur kompatible Software auf Funkanlagen installiert werden kann, um die Funktionsfähigkeit und Sicherheit nicht zu gefährden.

**Umweltaspekte und Verbraucherfreundlichkeit**

Die RED unterstützt auch ökologische und soziale Ziele: Zum Beispiel durch die Förderung eines einheitlichen Ladegeräts, das Abfall reduzieren und Verbraucher entlasten soll. Zudem wird großer Wert auf **Barrierefreiheit** gelegt, indem Funkanlagen möglichst auch für Menschen mit Behinderungen leicht bedienbar sein sollen.

**Fazit**

Die Radio Equipment Directive (RED) 2014/53/EU ist ein zentraler Baustein der europäischen Produktregulierung im Bereich Funktechnik. Sie stellt sicher, dass Funkanlagen innerhalb der EU sicher, interoperabel und effizient betrieben werden können. Durch die klaren Anforderungen an Hersteller, Einführer und Händler sowie durch die Einführung verbindlicher Sicherheits-, Datenschutz- und Umweltstandards wird ein einheitlicher europäischer Binnenmarkt für Funkanlagen geschaffen, der den Schutz der Verbraucher mit technologischer Innovation verbindet.


---

## Gesetz über digitale Märkte

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/verordnung-ueber-bestreitbare-und-faire-maerkte-im-digitalen-sektor/

# Gesetz über digitale Märkte

Das „Gesetz über digitale Märkte“ (Digital Markets Act, kurz DMA) ist eine EU-Verordnung, die sich zum Ziel setzt, faire Wettbewerbsbedingungen im digitalen Sektor zu schaffen und die Marktmacht großer Plattformunternehmen – sogenannte „Torwächter“ – zu regulieren. Diese Unternehmen bieten zentrale Plattformdienste wie Suchmaschinen, soziale Netzwerke, Online-Marktplätze oder App-Stores an und nehmen aufgrund ihrer Größe und Reichweite eine strategisch bedeutsame Stellung im Binnenmarkt ein.

**Zentrale Begriffe und Zielsetzung**

Torwächter sind digitale Unternehmen, die zentrale Plattformdienste anbieten und bestimmte Kriterien erfüllen: Sie haben eine erhebliche Auswirkung auf den Binnenmarkt, sind ein wichtiger Zugangspunkt für gewerbliche Nutzer zu Endnutzern und nehmen eine gefestigte und dauerhafte Marktstellung ein. Ziel der Verordnung ist es, Wettbewerbsverzerrungen zu vermeiden, Innovationsbarrieren zu senken und Nutzer sowie kleinere Marktteilnehmer zu schützen.

**Verpflichtungen der Torwächter**

Im DMA werden klare Verbote und Gebote definiert, die Torwächter einhalten müssen. Dazu gehört etwa, dass sie keine Daten von gewerblichen Nutzern verwenden dürfen, um eigene konkurrierende Dienste zu verbessern. Auch dürfen sie Nutzer nicht daran hindern, sich außerhalb des eigenen Ökosystems zu bewegen oder alternative Dienste zu nutzen.

Ein weiteres zentrales Element ist die Verpflichtung zur Interoperabilität: Torwächter müssen es Drittanbietern ermöglichen, ihre Dienste mit den Plattformdiensten zu verknüpfen, etwa durch Zugang zu APIs oder technischen Schnittstellen. Zudem müssen sie Transparenz über ihre Werbepraktiken schaffen und gewerblichen Nutzern Zugang zu Leistungsdaten gewähren, um eine unabhängige Überprüfung von Werbeanzeigen zu ermöglichen.

**Unfaire Praktiken und Umgehungsverbot**

Der DMA enthält eine Liste verbotener Praktiken. Beispielsweise dürfen Torwächter keine bevorzugte Platzierung eigener Dienste in Suchergebnissen vornehmen, keine verpflichtende Bündelung von Diensten vorgeben oder Nutzer zur Nutzung bestimmter Funktionen (z. B. Zahlungsdienste) zwingen. Ebenso wird klargestellt, dass das Gesetz nicht durch technische, vertragliche oder andere Mittel umgangen werden darf. Die Kommission kann bei Verstößen einschreiten und Maßnahmen verordnen.

**Durchsetzung und Sanktionen**

Die EU-Kommission erhält weitreichende Befugnisse zur Überwachung und Durchsetzung des DMA. Unternehmen, die gegen die Vorgaben verstoßen, müssen mit empfindlichen Geldbußen rechnen. Diese können bis zu 10 % des weltweiten Jahresumsatzes betragen – bei wiederholten Verstößen sogar bis zu 20 %. Die Kommission kann zudem Abhilfemaßnahmen anordnen oder den Missbrauch von Marktpositionen untersuchen und unterbinden.

**Verfahren zur Benennung von Torwächtern**

Ein Unternehmen gilt als Torwächter, wenn es in der EU innerhalb der letzten drei Jahre einen Umsatz von mindestens 7,5 Milliarden Euro jährlich erzielt oder eine Marktkapitalisierung von mindestens 75 Milliarden Euro aufweist und über mehr als 45 Millionen monatlich aktive Endnutzer sowie über 10.000 gewerbliche Nutzer in der EU verfügt. Die Kommission benennt diese Unternehmen offiziell und kann in Zweifelsfällen auch eine Marktuntersuchung einleiten.

**Rechte der gewerblichen Nutzer und Endnutzer**

Das Gesetz schützt nicht nur Wettbewerber, sondern auch Endnutzer und gewerbliche Nutzer. Sie sollen mehr Kontrolle über ihre Daten erhalten, z. B. durch Datenportabilität. Außerdem dürfen sie nicht daran gehindert werden, ihre Erfahrungen mit anderen Diensten zu teilen oder Beschwerden bei Behörden einzureichen.

**Fazit**

Der Digital Markets Act stellt einen bedeutenden Schritt zur Regulierung digitaler Plattformen dar. Er soll sicherstellen, dass digitale Märkte wettbewerbsfähig bleiben, Innovationen gefördert und Verbraucher sowie Unternehmen vor missbräuchlichem Verhalten großer Tech-Konzerne geschützt werden. Durch klare Regeln, strenge Sanktionen und weitreichende Durchsetzungsbefugnisse soll die Dominanz einzelner Anbieter eingedämmt und ein fairer digitaler Binnenmarkt in der EU geschaffen werden.


---

## eIDAS 2.0 - Verordnung zur elektronischen Identifizierung

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/verordnung-zur-elektronischen-identifizierung/

# eIDAS 2.0 - Verordnung zur elektronischen Identifizierung

Die **eIDAS 2.0-Verordnung** stellt eine überarbeitete und erweiterte Fassung der ursprünglichen Verordnung (EU) Nr. 910/2014 dar. Ziel ist es, einen **einheitlichen europäischen Rahmen für digitale Identitäten** zu schaffen, der allen Bürgern und Unternehmen der EU ermöglicht, sich sicher, transparent und benutzerfreundlich in der digitalen Welt auszuweisen und zu authentifizieren – grenzüberschreitend und für öffentliche wie private Dienste.

Diese Reform ist Teil der „**Digitalen Dekade 2030**“, in der die EU ihre digitale Souveränität stärken, ihre Werte wie Datenschutz und Sicherheit durchsetzen und Innovation fördern will.

**Die europäische digitale Identität und ihre „Brieftasche“**

Kernstück der neuen Verordnung ist die Einführung der sogenannten **„europäischen Brieftasche für die digitale Identität“**. Dabei handelt es sich um eine App oder Anwendung, die:

- von den Mitgliedstaaten bereitgestellt oder zugelassen wird,
- es Nutzern ermöglicht, ihre Identität sicher digital nachzuweisen,
- offizielle Nachweise wie Führerschein, Zeugnisse oder Sozialversicherungsdaten enthält,
- die vollständige Kontrolle über die Weitergabe dieser Daten bei den Nutzern belässt,
- sowohl online als auch offline genutzt werden kann.

Die Verwendung dieser Brieftasche ist freiwillig, darf aber nicht diskriminierend eingesetzt werden – niemand darf benachteiligt werden, weil er die digitale Identität nicht nutzt.

**Sicherheit, Datenschutz und Nutzerrechte**

eIDAS 2.0 legt großen Wert auf Sicherheit und Privatsphäre:

- Die Datenschutzgrundverordnung (DSGVO) findet weiterhin Anwendung.
- Die Daten dürfen nur zweckgebunden verwendet werden.
- Es gibt ein integriertes Datenschutz-Dashboard, in dem Nutzer nachvollziehen können, wer welche Daten wann und zu welchem Zweck erhalten hat.
- Nutzer können jederzeit die Löschung ihrer Daten verlangen.
- Es ist vorgesehen, technische Mittel wie Zero-Knowledge-Proofs zu integrieren, um Informationen verifizierbar zu machen, ohne sie offenlegen zu müssen.

**Interoperabilität und einheitlicher Zugang**

Ein zentrales Ziel ist die grenzüberschreitende Anerkennung der digitalen Identitäten. Das bedeutet:

- Die europäische Brieftasche muss in allen Mitgliedstaaten anerkannt werden.
- Diensteanbieter (z. B. in den Bereichen Verkehr, Gesundheit, Finanzen, Bildung) müssen die Brieftasche akzeptieren, wenn eine starke Authentifizierung erforderlich ist.
- Große Plattformen (z. B. soziale Netzwerke) dürfen die Nutzung der Brieftasche nicht verweigern, wenn der Nutzer sie freiwillig einsetzen möchte.

Durch die standardisierte Architektur und Interoperabilität soll ein digitaler Binnenmarkt entstehen, in dem Vertrauen, Effizienz und Rechtssicherheit herrschen.

**Rolle der Mitgliedstaaten und Anbieter**

- Mitgliedstaaten sind verpflichtet, entweder eigene Brieftaschen bereitzustellen oder vertrauenswürdige Anbieter zuzulassen.
- Die Anbieter müssen bestimmte Sicherheitsstandards erfüllen, regelmäßig Audits durchlaufen und die Daten getrennt von anderen Geschäftsdaten verarbeiten.
- Der Quellcode der Nutzeranwendungskomponenten muss offengelegt werden, um Transparenz und Sicherheit zu gewährleisten (Open Source).

**Innovation und Reallabore**

Die Verordnung ermutigt die Mitgliedstaaten zur Einrichtung von Reallaboren, in denen neue digitale Identitätslösungen entwickelt und getestet werden. Ziel ist ein **zukunftsfähiger, technikoffener Rahmen**, der auch KMUs und Start-ups die Teilnahme ermöglicht.

**Sanktionen und Aufsicht**

Die Verordnung enthält auch klare Sanktionsmechanismen für Anbieter, die gegen die Vorschriften verstoßen. Verstöße gegen Sicherheits- oder Datenschutzvorgaben können mit empfindlichen Bußgeldern geahndet werden.

Zudem wird die Zusammenarbeit zwischen Datenschutzbehörden und anderen zuständigen Stellen gestärkt, um die ordnungsgemäße Umsetzung zu gewährleisten.

**Fazit**

**eIDAS 2.0** markiert einen entscheidenden Schritt hin zu einer digitalen, souveränen, benutzerfreundlichen und sicheren EU. Die europäische digitale Identität soll Vertrauen schaffen, Verwaltung und Wirtschaft entlasten, grenzüberschreitende Dienstleistungen erleichtern und den Bürgerinnen und Bürgern mehr Kontrolle über ihre Daten geben. Die Verordnung ist eine Schlüsselkomponente für eine **starke digitale Infrastruktur**, die europäische Werte wie **Privatsphäre, Transparenz und Inklusion** in den Mittelpunkt stellt.


---

## Datenverordnung der EU (Data Act)

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsgesetze/ueberblick/vorschriften-fuer-fairen-datenzugang-und-faire-datennutzung/

# Datenverordnung der EU (Data Act)

Die **Datenverordnung der EU (Data Act)** ist ein zentrales Element der europäischen Datenstrategie und wurde am **13. Dezember 2023** durch das Europäische Parlament und den Rat verabschiedet. Ziel ist es, harmonisierte Vorschriften für fairen Zugang und faire Nutzung von Daten zu schaffen, um den digitalen Binnenmarkt zu stärken und Innovation, Transparenz sowie wirtschaftliche Entwicklung in der EU zu fördern.

Im Mittelpunkt steht die Idee, dass **Daten als wirtschaftlich wertvolle Ressource** effizient genutzt werden können, ohne an Qualität oder Menge zu verlieren – vorausgesetzt, sie sind interoperabel und zugänglich. Die Verordnung verpflichtet Hersteller vernetzter Produkte und Anbieter verbundener Dienste dazu, den Nutzerinnen und Nutzern Zugriff auf die während der Nutzung generierten Daten zu gewähren. Diese dürfen die Daten dann auch an Dritte ihrer Wahl weitergeben. Damit wird die **Datenhoheit der Nutzer** gestärkt.

Die Verordnung greift insbesondere dort ein, wo Marktversagen oder Ungleichgewichte auftreten. Beispielsweise erhalten KMU oft keinen Zugriff auf die Daten, die sie durch ihre eigene Nutzung von Produkten erzeugen. Auch vertragliche Ungleichgewichte werden reguliert: Dateninhaber dürfen keine unfairen Vertragsklauseln nutzen, um die Nutzung oder Weitergabe der Daten durch die Nutzer einzuschränken. Unternehmen werden dazu angehalten, faire, angemessene und transparente Bedingungen für den Datenzugang festzulegen.

Ein bedeutender Aspekt ist die Pflicht zur Bereitstellung von Daten im öffentlichen Interesse. Unter bestimmten Umständen – etwa im Falle von Naturkatastrophen oder Pandemien – müssen Dateninhaber Daten an Behörden, die EU-Kommission oder andere Institutionen der Union weitergeben. Dieser Zugang auf Basis „außergewöhnlicher Notwendigkeit“ soll öffentliche Aufgaben unterstützen, ohne gleichzeitig den Datenschutz zu verletzen.

Die Verordnung schützt konsequent das **Grundrecht auf Datenschutz und Privatsphäre**. Sie ergänzt bestehende Regelungen wie die DSGVO (EU 2016/679) und legt fest, dass personenbezogene Daten nur bereitgestellt werden dürfen, wenn eine gültige Rechtsgrundlage besteht. Sensible Daten können anonymisiert oder pseudonymisiert bereitgestellt werden. Der **Datenschutz durch Technikgestaltung** (Privacy by Design) ist ein zentrales Prinzip.

Zudem fördert der Data Act die Interoperabilität von Datenverarbeitungssystemen. Nutzer sollen Daten in einem strukturierten, maschinenlesbaren Format erhalten, was insbesondere den Wechsel zwischen Datenverarbeitungsdiensten erleichtert. Das trägt zur Vermeidung von Anbieterabhängigkeit (Vendor Lock-in) bei. Auch technische Anforderungen für die Datenweitergabe werden standardisiert.

Ein weiteres Ziel ist die **Förderung von Datenkompetenz**: Behörden sollen Maßnahmen ergreifen, um Unternehmen und Verbraucher über ihre Rechte und Pflichten aufzuklären und digitale Kompetenzen zu stärken. Dies ist vor allem für kleine Unternehmen wichtig, die oft nicht über ausreichende Mittel zur Datenanalyse verfügen.

Die Verordnung regelt außerdem die **Nutzung von Geschäftsgeheimnissen**: Dateninhaber dürfen die Weitergabe von Daten nicht allein deshalb verweigern, weil sie als Geschäftsgeheimnis gelten – außer wenn dadurch nachweislich erheblicher wirtschaftlicher Schaden entsteht. In solchen Fällen müssen konkrete Begründungen vorgelegt und nationale Behörden informiert werden.

Der Data Act betrifft nahezu alle **vernetzten Produkte und Dienste** – von Haushaltsgeräten und Autos bis zu industriellen Maschinen. Er sorgt dafür, dass Daten aus der Nutzung solcher Geräte nicht ausschließlich beim Hersteller verbleiben, sondern auch den Nutzerinnen und Nutzern sowie innovativen Drittanbietern zugänglich sind.

Die Verordnung bildet gemeinsam mit dem **Data Governance Act**, der die Rahmenbedingungen für Datenteilung schafft, eine zentrale Säule der europäischen Datenstrategie. Durch den Data Act entsteht ein klarer Rechtsrahmen für den **fairen Wettbewerb**, die **Förderung von Innovation** und den **Schutz der Nutzerinteressen** im digitalen Binnenmarkt.


---

## IT-Sicherheitsstudien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/

# IT-Sicherheitsstudien

									In diesem Bereich werden verschiedene Studien aus dem Umfeld IT-Sicherheit von anerkannten Herausgebern zur Verfügung gestellt. IT-Sicherheitsstudien werden allgemein aufgelegt, um offene Fragestellungen einer Klärung zuzuführen und/oder neue Erkenntnisse zu bestimmten Themenschwerpunkten der IT-Sicherheit darzulegen.

Mittels unserer intelligenten Suche können Sie die, für Ihren Bedarf, passende Studie finden oder bei den Herausgebern das gewünschte IT-Sicherheitsthema ermitteln sowie mithilfe der Schlagwörter das richtige IT-Sicherheitsthema identifizieren.

Zudem stellen wir die zehn aktuellsten IT-Sicherheitsstudien für einen Schnellzugriff bereit.

In diesem Bereich werden verschiedene Studien aus dem Umfeld IT-Sicherheit von anerkannten Herausgebern zur Verfügung gestellt. IT-Sicherheitsstudien werden allgemein aufgelegt, um offene Fragestellungen einer Klärung zuzuführen und/oder neue Erkenntnisse zu bestimmten Themenschwerpunkten der IT-Sicherheit darzulegen.

Mittels unserer intelligenten Suche können Sie die, für Ihren Bedarf, passende Studie finden oder bei den Herausgebern das gewünschte IT-Sicherheitsthema ermitteln sowie mithilfe der Schlagwörter das richtige IT-Sicherheitsthema identifizieren.

Zudem stellen wir die zehn aktuellsten IT-Sicherheitsstudien für einen Schnellzugriff bereit.

## Aktuelle Studien

Der Abschlussbericht bündelt die Erkenntnisse einer mehrjährigen Begleitforschung zu bundesgeförderten Pilotvorhaben rund um Datentreuhandmodelle. [...]

Die Studie Wirtschaftsschutz-Cybercrime 2025 zeichnet ein deutlich verschärftes Lagebild: Fast drei Viertel der Unternehmen [...]

Der Bericht Global Cybersecurity Outlook 2025 des Weltwirtschaftsforums (WEF) bietet eine umfassende Analyse des [...]

Der Global Cybersecurity Outlook 2024 des World Economic Forum (WEF) untersucht aktuelle Bedrohungslagen, Trends [...]

Der WEF Global Cybersecurity Outlook 2022 bietet einen umfassenden Überblick über den weltweiten Stand [...]

Die TÜV-Sicherheitsstudie 2025 untersucht den aktuellen Stand der Cyber-Sicherheit in Deutschland, insbesondere in Unternehmen, [...]

Der Fortschrittsbericht 2025 des Bundeskanzleramts Österreich gibt einen umfassenden Überblick über die bisherigen Errungenschaften, [...]

Die TeleTrusT-Handreichung „Stand der Technik 2025“ liefert eine detaillierte und praxisorientierte Orientierung für Unternehmen, [...]

## Von Studien zu strategischer Sicherheitsorientierung

      Der Bereich „IT-Sicherheitsstudien" des Marktplatzes IT-Sicherheit ist die
     zentrale Sammlung und Einordnungrelevanter Studien, Lagebilder,
      Reports und Untersuchungen zu Cybersecurity, Bedrohungslage, Sicherheitsreife,
      Markttrends und Schutzmaßnahmen. Er richtet sich an Geschäftsführungen,
      IT-Verantwortliche, ISB, CISO, Datenschutzverantwortliche, Forschung, Anbieter
      und Partner, die Sicherheitsentscheidungen auf **belastbarer Datenbasis**
      treffen möchten.

Ihr Nutzen

      Nutzen Sie IT-Sicherheitsstudien, um Cyberrisiken, Bedrohungslage, Sicherheitsreife
      und Investitionsbedarf fundierter einzuschätzen – und
      **Sicherheitsentscheidungen ** mit belastbaren Daten zu begründen.


---

## Bitkom Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bitkom-studien/

# Bitkom Studien
 Aktuelle IT-Sicherheitsstudien

				Der **Bitkom** (Bundesverband Informationswirtschaft, Telekommunikation und neue Medien e.V.) ist der deutsche Digitalverband, der Unternehmen der IT-, Telekommunikations- und Internetbranche vertritt. Gegründet im Jahr 1999, setzt sich Bitkom für die Förderung der Digitalisierung in Deutschland ein, indem er die Interessen von Technologieunternehmen gegenüber Politik, Wirtschaft und Gesellschaft vertritt. Der Verband organisiert Veranstaltungen, erstellt Studien und arbeitet an der Gestaltung rechtlicher Rahmenbedingungen, um Innovationen und Wachstum im digitalen Bereich zu fördern. Bitkom umfasst eine breite Palette an Mitgliedern, von Start-ups bis zu Großunternehmen.

- Bitkom, IT-Sicherheitsstudien

Die Studie Wirtschaftsschutz-Cybercrime 2025 zeichnet ein deutlich verschärftes Lagebild: Fast drei Viertel der Unternehmen in Deutschland fühlen sich durch analoge und digitale Angriffe wie Datendiebstahl, Industriespionage und Sabotage stark bedroht.

Bundesverband Informationswirtschaft, Telekommunikation und neue Medien e. V Cyber Resilience Act (CRA) Die Bitkom-Studie zum Cyber Resilience Act (CRA) 2022 beleuchtet die Auswirkungen und Herausforderungen der neuen EU-Verordnung, die

[Seite2](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bitkom-studien/?e-page-69f57d8=2)

[Seite3](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bitkom-studien/?e-page-69f57d8=3)

[Nächster](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bitkom-studien/?e-page-69f57d8=2)


---

## BSI Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bsi-studien/

# BSI Studien
 Aktuelle IT-Sicherheitsstudien

				**BSI**(Bundesamt für Sicherheit in der Informationstechnik) ist die zentrale Behörde für IT-Sicherheit in Deutschland. Es wurde 1991 gegründet und gehört zum Bundesministerium des Innern. Die Hauptaufgabe des BSI besteht darin, die IT-Sicherheit in der Bundesverwaltung, der Wirtschaft und der Gesellschaft zu fördern und zu gewährleisten. Das BSI erstellt Sicherheitsstandards, analysiert Bedrohungen und entwickelt Schutzmaßnahmen gegen Cyberangriffe. Zudem informiert und berät es Bürger und Unternehmen zu IT-Sicherheitsfragen und spielt eine Schlüsselrolle im Krisenmanagement bei Cybervorfällen.

Die Befragung zur Cybersicherheit 2025 des Bundesamts für Sicherheit in der Informationstechnik (BSI) liefert einen umfassenden Überblick über den aktuellen Stand, die Herausforderungen und die Entwicklungen im Bereich der IT-Sicherheit

Bundesamt für Sicherheit in der Informationstechnik Lagebericht zur IT-Sicherheit in Deutschland 2021: Eine umfassende Analyse BSI Lagebericht 2021 Der Lagebericht zur IT-Sicherheit in Deutschland 2021, herausgegeben vom Bundesamt für

Bundesamt für Sicherheit in der Informationstechnik Lagebericht zur IT-Sicherheit in Deutschland 2020: Eine umfassende Analyse BSI Lagebericht 2020 Der Lagebericht zur IT-Sicherheit in Deutschland 2020, herausgegeben vom Bundesamt für

Bundesamt für Sicherheit in der Informationstechnik BSI Lagebericht 2019 Der Lagebericht zur IT-Sicherheit in Deutschland 2019 des Bundesamts für Sicherheit in der Informationstechnik (BSI) beleuchtet die aktuelle Bedrohungslage und

Bundesamt für Sicherheit in der Informationstechnik BSI Lagebericht 2018 Der Lagebericht zur IT-Sicherheit in Deutschland 2018 des Bundesamts für Sicherheit in der Informationstechnik (BSI) bietet einen detaillierten Überblick über

Bundesamt für Sicherheit in der Informationstechnik BSI Lagebericht 2016 Der Lagebericht zur IT-Sicherheit in Deutschland 2016 des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt einen detaillierten Überblick über

[Seite2](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bsi-studien/?e-page-dbbc153=2)

[Nächster](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/bsi-studien/?e-page-dbbc153=2)


---

## Deloitte Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/deloitte-studien/

# Deloitte Studien
 Aktuelle IT-Sicherheitsstudien

				**Deloitte**ist im Bereich der

**IT-Sicherheit**ein führender Anbieter von Beratungs- und Sicherheitslösungen. Das Unternehmen unterstützt Organisationen dabei, ihre digitalen Infrastrukturen vor Cyberbedrohungen zu schützen und ihre Sicherheitsstrategie zu optimieren. Dazu gehören die Identifikation und Bewertung von Cyberrisiken, die Entwicklung maßgeschneiderter Sicherheitslösungen sowie die Reaktion auf Sicherheitsvorfälle. Deloitte berät außerdem umfassend zu IT-Governance, Compliance und Datenschutz. Mit seiner Expertise hilft Deloitte Unternehmen, effektive IT-Sicherheitsmaßnahmen zu implementieren und sich gegen die wachsenden Bedrohungen im digitalen Raum abzusichern.

Deloitte Cyber Security Report 2021 Der Deloitte Cyber Security Report 2021 befasst sich mit den größten Herausforderungen und Risiken der Cybersicherheit in Deutschland und Europa, insbesondere im Kontext des

Deloitte Zero Trust – Revolutionary approach to Cyber or just another word? Der Deloitte-Bericht „Zero Trust – Revolutionary approach to Cyber or just another buzz word?“ untersucht das wachsende

Deloitte Die „Erfolgsfaktorenstudie Cyber Security im Mittelstand“ aus der Studienreihe von Deloitte beschäftigt sich mit den Herausforderungen, Risiken und Chancen der Cybersicherheit im deutschen Mittelstand. Der Bericht untersucht, wie


---

## DIVSI Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/divsi-studien/

# DIVSI Studien
 Aktuelle IT-Sicherheitsstudien

				**DIVSI**(Deutsches Institut für Vertrauen und Sicherheit im Internet) war eine gemeinnützige Organisation, die sich von 2011 bis 2021 mit Fragen rund um Vertrauen und Sicherheit im Internet beschäftigte. Das Institut hatte das Ziel, die Meinungen und Einstellungen der deutschen Bevölkerung zum Thema Internetsicherheit zu erforschen und durch Studien, Umfragen und Expertendialoge die öffentliche Diskussion zu fördern. Es untersuchte, wie Bürger Vertrauen in digitale Technologien aufbauen können und welche Risiken und Sicherheitsaspekte in der digitalen Welt relevant sind. Das DIVSI stellte seine Arbeit im Jahr 2021 ein

Deutsches Institut für Vertrauen und Sicherheit im Internet Online-Beteiligung in Gesundheitsfragen Die DIVSI-Studie „Online-Beteiligung in Gesundheitsfragen“ von 2017 untersucht, wie die Menschen in Deutschland das Internet nutzen, um sich

Deutsches Institut für Vertrauen und Sicherheit im Internet Die DIVSI-Studie „Vertrauen in Kommunikation im digitalen Zeitalter“ aus dem Jahr 2017, durchgeführt vom iRights.Lab im Auftrag des Deutschen Instituts für

Deutsches Institut für Vertrauen und Sicherheit im Internet „Die Digitalisierung schreitet voran Menschen voller Hoffnung und Optimismus“ Die Umfrageergebnisse der DIVSI-Studie vom September 2017, durchgeführt von dimap, geben wertvolle

Deutsches Institut für Vertrauen und Sicherheit im Internet Digitalisierung – Deutsche fordern mehr Sicherheit Die DIVSI-Studie „Digitalisierung – Deutsche fordern mehr Sicherheit“ von 2017 untersucht, wie die deutsche Bevölkerung

Deutsches Institut für Vertrauen und Sicherheit im Internet Milieu-Studie zu Vertrauen und Sicherheit im Internet Die DIVSI-Milieu-Studie von 2012, durchgeführt vom SINUS-Institut im Auftrag des Deutschen Instituts für Vertrauen


---

## ECO Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/eco-studien/

# ECO Studien
 Aktuelle IT-Sicherheitsstudien

				**eco – Verband der Internetwirtschaft e.V.**ist der größte Verband der Internetwirtschaft in Europa. Er wurde 1995 gegründet und vertritt die Interessen von Unternehmen, die in der Internetwirtschaft tätig sind. Der Verband setzt sich für die Förderung von Technologien wie Cloud, KI, Datenschutz, Netzneutralität und IT-Sicherheit ein. Eco bietet eine Plattform für den Austausch zwischen Politik, Wirtschaft und Gesellschaft und fördert die Weiterentwicklung des Internets in Deutschland und Europa. Zu den Aufgaben gehören auch die Entwicklung von Standards und die Beratung in rechtlichen und technologischen Fragen

- Eco, IT-Sicherheitsstudien

eco-Studie-Internetwirtschaft 2025 Die Studie von eco – Verband der Internetwirtschaft – und Arthur D. Little zeichnet ein deutliches Wachstumsbild für die deutsche Internetwirtschaft bis 2030. Ausgangspunkt ist ein Branchenumsatz von

Verband der Internetwirtschaft e.V. IT-Sicherheitsumfrage 2023 Der Bericht „eco IT-Sicherheitsumfrage 2023“ bietet eine detaillierte Analyse der IT-Sicherheitslage in Deutschland und reflektiert die Wahrnehmungen und Einschätzungen von über 100 IT-Sicherheitsexperten,

Verband der Internetwirtschaft e.V. IT-Sicherheitsumfrage 2021 Der Bericht zur „eco IT-Sicherheitsumfrage 2021“ gibt einen umfassenden Überblick über den aktuellen Stand und die Entwicklung der IT-Sicherheit in Unternehmen in Deutschland.

Verband der Internetwirtschaft e.V. IT-Sicherheitsumfrage 2020: Einblicke in die Bedrohungslage und Sicherheitsmaßnahmen in der deutschen Wirtschaft Die IT-Sicherheitsumfrage 2020, durchgeführt vom eco – Verband der Internetwirtschaft e.V., bietet wertvolle


---

## ECSO Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/ecso-studien/

# ECSO Studien
 Aktuelle IT-Sicherheitsstudien

				**ECSO**(European Cyber Security Organisation) ist eine europäische Non-Profit-Organisation, die 2016 gegründet wurde, um die Entwicklung von Cyber-Sicherheitslösungen in Europa zu fördern. Sie bringt Industrie, Forschung, öffentliche Einrichtungen und andere Akteure zusammen, um die Cybersicherheitslandschaft zu stärken und Innovationsprojekte zu unterstützen

European Commission Cybersecurity Scenarios and Digital Twins Die ECSO-Studie „Cybersecurity Scenarios and Digital Twins“ (Mai 2023) beleuchtet die Rolle von Digital Twins (DT) in der Cybersicherheit und deren wachsende

European Commission „European Cybersecurity Investment Platform“ (ECIP) Studie Die „European Cybersecurity Investment Platform“ (ECIP) Studie untersucht den Bedarf und die Möglichkeiten zur Schaffung einer Investitionsplattform für den europäischen Cybersicherheitssektor.

European Commission Navigating the New Cybersecurity Environment Der Bericht „Navigating the New Cybersecurity Environment“ aus dem Jahr 2022 beleuchtet die aktuellen Herausforderungen und Chancen im Bereich der Cybersicherheit. Der

European Commission Technical Paper on Internet of Things (IoT) Die ECSO-Studie „Technical Paper on Internet of Things (IoT)“ von Juli 2022 analysiert die Cybersicherheitsanforderungen und technischen Herausforderungen, die mit

European Commission Cybersecurity in Ukraine’s Recovery: Essential for Stability and Modernisation Die Studie „Cybersecurity in Ukraine’s Recovery: Essential for Stability and Modernisation“ der European Cyber Security Organisation (ECSO) befasst


---

## ENISA Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/enisa-studien/

# ENISA Studien
 Aktuelle IT-Sicherheitsstudien

				**ENISA** (European Union Agency for Cybersecurity) ist die Agentur der Europäischen Union, die sich mit Cybersicherheit befasst. Sie wurde 2004 gegründet und unterstützt Mitgliedstaaten und EU-Institutionen dabei, die Cybersicherheit in Europa zu verbessern. ENISA entwickelt Strategien, fördert den Informationsaustausch und bietet Beratung in Bereichen wie Datenschutz, Netzwerksicherheit und dem Umgang mit Cyberbedrohungen. Zudem organisiert die Agentur Schulungen, erstellt Sicherheitsstandards und führt regelmäßige Cyber-Übungen durch, um die Resilienz gegen Cyberangriffe in der EU zu stärken.

Enisa ENISA Threat Landscape 2024 Die ENISA Threat Landscape 2024 befasst sich mit den größten Bedrohungen und Entwicklungen im Bereich der Cybersicherheit im Zeitraum von Juli 2023 bis Juni

Enisa Securing Machine Learning Algorithms Der Bericht „Securing Machine Learning Algorithms“ von ENISA aus dem Jahr 2021 befasst sich mit den Sicherheitsherausforderungen, die maschinelle Lernalgorithmen (Machine Learning, ML) mit

Enisa ENISA Threat Landscape Report für Supply Chain Attacks Der ENISA Threat Landscape Report für Supply Chain Attacks vom Juli 2021 untersucht die wachsende Bedrohung durch Angriffe auf die

[Seite2](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/enisa-studien/?e-page-ee4158a=2)

[Nächster](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/enisa-studien/?e-page-ee4158a=2)


---

## ESET Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/eset-studien/

# ESET Studien
 Aktuelle IT-Sicherheitsstudien

				**ESET** ist ein globales IT-Sicherheitsunternehmen, das sich auf die Entwicklung von Antiviren-Software und Sicherheitslösungen spezialisiert hat. Gegründet 1992 in der Slowakei, bietet ESET eine breite Palette an Produkten, die sowohl Privatpersonen als auch Unternehmen vor Malware, Viren, Ransomware und anderen Cyberbedrohungen schützen. ESET ist bekannt für seine zuverlässige Antiviren-Software, die proaktive Bedrohungserkennung und geringe Systembelastung. Das Unternehmen bietet auch Lösungen für Netzwerksicherheit, Verschlüsselung und Endpoint-Security an.

Die zweite Auflage von „Stand der Technik“ von ESET widmet sich der Frage, wie Unternehmen und Organisationen aktuelle Anforderungen an die Informationssicherheit erfüllen können. Sie stellt die gesetzlichen, regulatorischen und

ESET Kinder im Netz: Knapp die Hälfte der Kinder surft unbeaufsichtigt Die ESET-Studie „Kinder im Netz: Knapp die Hälfte der Kinder surft unbeaufsichtigt“ liefert wertvolle Einblicke in das Online-Verhalten

ESET Jedes zehnte Kind ist bereits ein App-Messie Die ESET-Studie „Jedes zehnte Kind ist bereits ein App-Messie“ untersucht das Nutzungsverhalten von Kindern im Umgang mit Apps auf ihren Smartphones

ESET Cybersicherheitsumfrage 2022: Stimmungslage bei KMUs Die ESET-Studie „Cybersicherheitsumfrage 2022: Stimmungslage bei KMUs“ untersucht die Herausforderungen, mit denen kleine und mittlere Unternehmen (KMUs) im Bereich der IT-Sicherheit konfrontiert sind,

ESET Quo Vadis, Unternehmen? Die ESET-Studie „Quo Vadis, Unternehmen?“ von 2020 untersucht, wie sich die Arbeitswelt durch die Corona-Pandemie verändert hat, insbesondere im Hinblick auf Produktivität, Investitionen, Outsourcing und


---

## Fraunhofer Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/fraunhofer-studien/

# Fraunhofer Studien
 Aktuelle IT-Sicherheitsstudien

				Die **Fraunhofer-Gesellschaft** ist Europas größte Organisation für anwendungsorientierte Forschung. Gegründet 1949 in Deutschland, betreibt sie über 70 Institute und Forschungseinrichtungen, die innovative Technologien und Lösungen in verschiedenen Bereichen wie IT, Biotechnologie, Energie und Fertigung entwickeln. Fraunhofer konzentriert sich auf die praktische Umsetzung wissenschaftlicher Erkenntnisse in marktfähige Produkte und Dienstleistungen. Die Organisation arbeitet eng mit der Industrie, öffentlichen Einrichtungen und Universitäten zusammen, um technologische Innovationen voranzutreiben und die Wettbewerbsfähigkeit von Unternehmen zu stärken.

Fraunhofer-Institut für sichere Informationstechnologie Die Studie „Automatische Erkennung von Sexting und Cybergrooming“ des Fraunhofer-Instituts für Sichere Informationstechnologie SIT beleuchtet technische und gesellschaftliche Aspekte im Zusammenhang mit dem digitalen Jugendschutz.

- Fraunhofer, IT-Sicherheitsstudien

Fraunhofer-Institut für sichere Informationstechnologie Eberbacher Gespräche: AI, Security & Privacy Die „Eberbacher Gespräche: AI, Security & Privacy“, veranstaltet vom Fraunhofer-Institut für Sichere Informationstechnologie (SIT), beleuchten die wachsende Bedeutung von

- Fraunhofer, IT-Sicherheitsstudien

[Seite2](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/fraunhofer-studien/2/)

[Seite3](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/fraunhofer-studien/3/)

[Nächster](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/fraunhofer-studien/2/)


---

## McKinsey Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/mckinsey-studien/

# McKinsey Studien
 Aktuelle IT-Sicherheitsstudien

				**McKinsey & Company** ist eine weltweit führende Unternehmensberatung, die 1926 in den USA gegründet wurde. Sie bietet strategische Beratungsdienstleistungen für Unternehmen, Regierungen und andere Organisationen an. McKinsey unterstützt seine Kunden dabei, komplexe Geschäftsprobleme zu lösen, Wachstumspotenziale zu erschließen und ihre Wettbewerbsfähigkeit zu steigern. Das Unternehmen berät in Bereichen wie Strategie, Digitalisierung, Kostenmanagement, Innovation und Nachhaltigkeit. McKinsey ist bekannt für seine datengetriebenen Analysen und seinen umfassenden Einfluss auf globale Wirtschafts- und Managemententscheidungen.

MCKinsey & Company Die McKinsey-Studie „New survey reveals $2 trillion market opportunity for cybersecurity technology and service providers“ aus dem Oktober 2022 beschreibt die wachsenden Chancen für Anbieter von

McKinsey & Company Cybersecurity trends: Looking over the horizon Die im Dokument „Cybersecurity trends: Looking over the horizon“ von McKinsey beschriebenen Trends befassen sich mit den wachsenden Herausforderungen der

MCKinsey & Company Enhanced Cyberrisk Reporting: Opening Doors to Risk-Based Cybersecurity Die im Januar 2020 veröffentlichte McKinsey-Studie „Enhanced Cyberrisk Reporting: Opening Doors to Risk-Based Cybersecurity“ befasst sich mit der


---

## Sonstige Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/sonstige-studien/

# Sonstige Studien
 Aktuelle IT-Sicherheitsstudien

				Auf dieser Seite finden Sie eine Übersicht über **sonstige Studien**, die aufgrund einer geringen Anzahl an Auflagen oder speziellen Kriterien nicht in anderen Kategorien aufgeführt wurden. Diese Studien bieten dennoch wertvolle Einblicke und können bei Interesse weiter erkundet werden.

- IT-Sicherheitsstudien, Sonstiges

Der Abschlussbericht bündelt die Erkenntnisse einer mehrjährigen Begleitforschung zu bundesgeförderten Pilotvorhaben rund um Datentreuhandmodelle. Untersucht wurden zwanzig Projekte aus Wissenschaft und Wirtschaft, die in unterschiedlichen Domänen – von Gesundheit über

- IT-Sicherheitsstudien, Sonstiges

TÜV Die TÜV Cybersecurity-Studie 2023 analysiert die aktuellen Bedrohungen, Maßnahmen und Investitionen deutscher Unternehmen im Bereich der IT-Sicherheit. Sie zeigt, wie Unternehmen auf die zunehmenden Cyberrisiken reagieren, insbesondere im

PWC Die „Cyberangriffe gegen Unternehmen in Deutschland: Folgebefragung 2020“ liefert tiefgehende Einblicke in die aktuelle Bedrohungslage und die Cybersicherheitsmaßnahmen, die von Unternehmen in Deutschland ergriffen werden. Diese Studie, die

[Seite2](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/sonstige-studien/2/)

[Nächster](https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/sonstige-studien/2/)


---

## TeleTrusT Studien - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsstudien/teletrust-studien/

# TeleTrust Studien
 Aktuelle IT-Sicherheitsstudien

				**TeleTrusT** ist der Bundesverband IT-Sicherheit e.V. in Deutschland, der 1989 gegründet wurde. Er dient als Plattform für den Austausch und die Zusammenarbeit von Unternehmen, Behörden, Forschungseinrichtungen und Experten im Bereich IT-Sicherheit. TeleTrusT fördert die Entwicklung und Umsetzung von Sicherheitsstandards, insbesondere im Bereich Kryptografie, und setzt sich für vertrauenswürdige IT-Lösungen ein. Der Verband vergibt unter anderem das “IT Security made in Germany”-Gütesiegel und organisiert Konferenzen sowie Fachveranstaltungen, um die IT-Sicherheitsbranche weiter zu stärken.

Die TeleTrusT-Handreichung „Stand der Technik 2025“ liefert eine detaillierte und praxisorientierte Orientierung für Unternehmen, Behörden und Organisationen, um den aktuellen Anforderungen der IT-Sicherheit gerecht zu werden. Der Begriff „Stand der

TeleTrusT Zusammenfassung des TeleTrusT-Jahresberichts 2023 Einleitung TeleTrusT-Jahresberichts 2023 Der TeleTrusT-Jahresbericht 2023 bietet einen umfassenden Überblick über die Aktivitäten und Entwicklungen im Bereich der IT-Sicherheit in Deutschland. TeleTrusT, der Bundesverband

TeleTrusT Die 2023 veröffentlichte Handreichung „Security by Design“ von TeleTrusT bietet einen umfassenden Leitfaden zur Implementierung von IT-Sicherheitsprinzipien in den Produktentwicklungsprozess. Die Publikation richtet sich an Unternehmen, die digitale

TeleTrusT Zusammenfassung des Berichts: “TeleTrusT-Leitfaden: Cloud Security” (Mai 2023) Einleitung Der „TeleTrusT-Leitfaden zur Cloud-Sicherheit“ aus dem Jahr 2023 bietet einen umfassenden Überblick über die aktuellen Herausforderungen und Best Practices

TeleTrusT Zusammenfassung des Berichts: “Stand der Technik in der IT-Sicherheit” (TeleTrusT Handreichung) Einleitung Stand der Technik in der IT-Sicherheit 2021 Der Bericht “Stand der Technik in der IT-Sicherheit” vom

TeleTrusT Zusammenfassung des Berichts: “TeleTrusT-Leitfaden zur Cloud-Sicherheit” Einleitung Der „TeleTrusT-Leitfaden zur Cloud-Sicherheit“ aus dem Jahr 2021 bietet eine detaillierte Analyse und Empfehlungen zur sicheren Nutzung von Cloud-Diensten. Angesichts der

TeleTrusT Zusammenfassung des Berichts: “TeleTrusT-Handreichung: Stand der Technik in der IT-Sicherheit” (Mai 2023) Einleitung Der Bericht “Stand der Technik in der IT-Sicherheit”, veröffentlicht im Mai 2023 von TeleTrusT, bietet


---

## IT-Sicherheitsthemen - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitsthemen/

# IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit

				## Die meistverwendeten IT-Sicherheitsthemen bei verschiedenen Nachrichtenplattformen

-
    Ransomware 100 %
-
    NIST 91,3 %
-
    Datensicherheit 52,17 %
-
    Passwörter 43,48 %
-
    Malware 39,13 %
-
    Phishing 39,13 %
-
    MFA 39,13 %
-
    IDS 34,78 %
-
    Risikomanagement 34,78 %
-
    SOC 30,43 %
-
    Cybersicherheit 30,43 %
-
    APT 26,09 %
-
    Cyberangriff 26,09 %
-
    Zero Trust 26,09 %
-
    VPN 17,39 %
-
    XDR 13,04 %

## Die meistgesuchten IT-Sicherheitsthemen bei der Google-Suche

- Wallet100 %
- Backup95 %
- Risiko88 %
- Trust86 %
- MFA83 %
- Revision75 %
- NDR70 %
- Passwörter69 %
- DORA57 %
- Zertifikate57 %
- DSGVO55 %
- DRM53 %
- HSM53 %
- Resilienz53 %
- Verfügbarkeit52 %
- Open Source51 %
- Compliance50 %
- Signatur49 %
- YAML48 %
- Digitalisierung42 %
- SSL41 %
- TLS41 %
- SSI41 %
- DSA37 %
- Rechtsberatung36 %
- Bedrohung35 %
- Privatsphäre34 %
- Schwachstellen31 %
- Künstliche Intelligenz27 %
- IPSec27 %
- BCM25 %
- KRITIS24 %
- SOC21 %
- Ransomware21 %
- CRA20 %
- Risikomanagement19 %
- Spoofing18 %
- Malware18 %
- Verschlüsselung16 %
- NIST15 %
- Remote Access12 %
- ISO 2700112 %
- genAI11 %
- Risikoanalyse9 %
- CSO9 %
- Datenrettung6 %
- Digitale Signatur5 %
- CISO2 %

## Die meistgesuchten IT-Sicherheitsoberbegriffe bei der Google-Suche

-
        Cybersecurity 100 %
-
        Cyber Security 79 %
-
        Informationssicherheit 36 %
-
        Cybersicherheit 26 %
-
        Datenschutz 25 %
-
        IT-Sicherheit 16 %
-
        InfoSec 7 %
-
        IT-Security 4 %
-
        Digitale Sicherheit 4 %

## Die meistverwendeten IT-Sicherheitsthemen auf dem Marktplatz IT-Sicherheit

Die IT-Sicherheitsthemen, die auf dem Marktplatz verwendet werden, werden in der Reihenfolge ihrer Häufigkeit dargestellt.

-
    Künstliche Intelligenz 100 %
-
    IT-Sicherheit 87 %
-
    Ransomware 78 %
-
    Awareness 61 %
-
    Phishing 60 %
-
    Security 52 %
-
    Cybercrime 52 %
-
    Malware 45 %
-
    Datenschutz 44 %
-
    Cyber-Angriff 43 %
-
    NIS2 32 %
-
    Sicherheitsmanagement 30 %
-
    KRITIS 30 %
-
    Cloud (Computing) Security 28 %
-
    Cybersecurity 26 %
-
    Hacker 26 %
-
    Cyber-Resilienz 26 %
-
    Zero Trust 25 %
-
    Identitätsmanagement 25 %
-
    Cyber-Sicherheit 24 %
-
    Cyber Resilience 21 %
-
    Malware-Abwehr 20 %
-
    Verschlüsselung 19 %
-
    Managed Detection and Response (MDR) 17 %
-
    Schwachstellen- und Patch-Management 17 %
-
    Social Engineering 16 %
-
    Cloud 16 %
-
    Healthcare 16 %
-
    Compliance 16 %
-
    Automotive 15 %
-
    MDR 15 %
-
    Advanced Persistent Threat (APT) 15 %
-
    IoT-Sicherheit 14 %
-
    OT-Sicherheit 14 %
-
    Banken / Versicherungen 13 %
-
    Multi-Faktor-Authentifizierung (MFA) 12 %
-
    Deep Fakes 12 %
-
    Cybersicherheit 12 %
-
    DDoS 12 %
-
    Resilienz 11 %
-
    CISO 10 %
-
    Zero-Day 9 %
-
    Generative KI 9 %
-
    Threat-Intelligence 9 %
-
    Backup 8 %
-
    End Point Sicherheit 8 %
-
    E-Mail-Sicherheit 8 %
-
    Banken 8 %
-
    Vertrauenswürdigkeit 8 %
-
    Fachkräftemangel 8 %
-
    Open-Source 7 %
-
    Öffentliche Verwaltung 7 %
-
    Vertrauen 7 %
-
    Security Operations Center 7 %
-
    Retail 7 %
-
    DORA 7 %
-
    Mobile Security 7 %
-
    KRITIS (kritische Infrastrukturen) 7 %
-
    Kryptografie 7 %
-
    Lieferkette 6 %
-
    Betrug 6 %
-
    Passwort 6 %
-
    Dark Web 6 %
-
    Mitarbeiter 6 %
-
    EU Cyber Resilience Act 6 %
-
    Mobile Device Management 6 %
-
    Schulung 6 %
-
    Finanzindustrie 6 %
-
    Authentifizierung 6 %
-
    Special zur Hannover Messe 5 %
-
    Stealer 5 %
-
    Botnetz 5 %
-
    Quantum 5 %
-
    Netzwerk-Monitoring 5 %
-
    Bildungssektor 5 %
-
    Linux 5 %
-
    Penetrationstests 5 %
-
    Hardware-Sicherheit 4 %
-
    Manufacturing 4 %
-
    Disaster Recovery 4 %
-
    ChatGPT 4 %
-
    IT-Budget 4 %
-
    APT-Schutz 4 %
-
    Darknet 4 %
-
    Geopolitics 4 %

## Der Themenkompass für IT-Sicherheit

      Der Bereich „IT-Sicherheitsthemen" des Marktplatzes IT-Sicherheit ist der
     zentrale thematische  **Einstiegspunkt**, über den relevante
      Cybersecurity-Themen strukturiert entdeckt, eingeordnet und mit weiterführenden Inhalten,
      Maßnahmen und Ansprechpartnern verknüpft werden. Der Bereich deckt Kernthemen wie
      Ransomware, Phishing, Backup, NIS2, ISO 27001, Cloud Security, Security Awareness
      und Incident Response ab.

Ihr Einstieg

      Finden Sie **schnell Orientierung **zu den IT-Sicherheitsthemen, die für Ihr Unternehmen
      relevant sind – von Ransomware, Phishing und Backups bis zu NIS2, ISO 27001,
      Cloud Security, Awareness und Incident Response.


---

## IT-Sicherheitstools - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/

# IT-Sicherheitstools
Tools und Informationen aus dem Bereich IT-Sicherheit

				Diese Tools helfen dabei, Schwachstellen zu erkennen, Datenschutzrisiken zu minimieren und die IT-Sicherheit von IT-Systeme zu überprüfen – schnell, verständlich und ohne zusätzliche Kosten.

Mithilfe der Awareness-Schulung auf dem Marktplatz IT-Sicherheit lernen Mitarbeitende flexibel, praxisnah und im eigenen Tempo – ganz ohne externe Trainer oder zusätzliche Kosten sich optimal zu schützen.

Mit dieser Sammlung von Serious Games bieten wir eine gute Entscheidungsgrundlage für ein wirksames, zielgruppengerechtes Security-Awareness-Training.

Alternativ steht unser Feed auch als

**RSS-Feed**zur Verfügung. Sie können ihn in Ihren RSS-Reader oder Ihr Content-Management-System eintragen, um die Inhalte automatisch zu aktualisieren.

### Das könnte Sie auch interessieren:

dataglobal Group und SoSafe gemeinsam gegen Social Engineering Die Mail-Security-Experten der dataglobal Group und [...]

„Digit“-Phishing: Angriffskette auf Finanzinstitute gestoppt. Vor kurzem haben das Digital Risk Protection (DRP)-Team und [...]


---

## IT-Sicherheitschecks - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/it-sicherheitschecks/

# IT-Sicherheitschecks
Tools aus dem Bereich IT-Sicherheit

				Hier finden Sie kostenlose Tools aus den Bereich IT-Sicherheit, die Ihnen helfen sollen, Ihre IT-Sicherheit unter unterschiedlichen Aspekten zu analysieren.

## E-Mail Leak Check

**E-Mail Leak Check**von

**EXPERTE.de**ermittelt, ob Ihre E-Mail-Adresse – in der Regel der Benutzername – in Vergangenheit Teil eines Datenlecks war, bei dem die Benutzernamen und Passwort gestohlen worden sind. Falls Ihre E-Mail-Adresse betroffen war, erhalten Sie eine Liste der Datenlecks mit Datum, Beschreibung und Art der geleakten Daten. Sollten Sie ein Ergebnis mit Befunden zurückbekommen,besteht

**die Gefahr, dass Hacker Zugriff auf Ihren Account haben**und es ist dringlichst empfohlen

**sofort die Accountdaten (Passwort)**des betroffenen Accounts zu

**ändern**.

## Passwort Check

Der **Passwortcheck **von **EXPERTE.de** prüft eingegebene Passwörter auf ihre Sicherheit und gibt an, ob sie bereits in Datenlecks oder Wörterbüchern zum Passwort-Cracking aufgetaucht sind. Die Berechnungen zur Passwortsicherheit werden direkt in Ihrem Browser durchgeführt und nicht an Experte.de übertragen. Um zu ermitteln, ob das eingegebene Passwort bereits von einem Datenleck betroffen ist, wird nur ein Teil des gehashten Passworts übermittelt, somit bleibt das eingegebene Passwort geschützt. Zusätzlich zeigt das Tool, wie lange ein Hacker benötigen würde, um das Passwort mit einer Brute-Force-Attacke zu knacken. Es wird empfohlen, Passwörter mit mindestens 12 Zeichen zu verwenden,die Groß- und Kleinbuchstaben sowie Zahlen und Sonderzeichen kombinieren. Das Tool ist eine einfache Möglichkeit, die eigene Passwortsicherheit zu erhöhen und sich vor Cyberangriffen besser zu schützen. Ist Ihr Passwort in einem Wörterbuch oder nicht stark genug, besteht potenzielle Gefahr und es ist empfohlen ein anderes Passwort zu nehmen.

## CYBERsicher Check

Das Tool auf **Cybersicher-Check.de** bietet eine einfache Möglichkeit für Unternehmen, ihre Cybersicherheitsmaßnahmen zu überprüfen und zu verbessern. Nach abschließen des Sicherheitschecks kann man sich einen ausführlichen Bericht als PDF generieren lassen. Es richtet sich vor allem an kleine und mittlere Unternehmen und hilft dabei, Schwachstellen in der IT-Sicherheit zu identifizieren.

Mit dem Online-Check können Unternehmen verschiedene Sicherheitsaspekte analysieren und erhalten basierend auf ihren Antworten maßgeschneiderte Empfehlungen, wie sie ihre Cybersicherheitsstandards verbessern können. Der Check deckt Bereiche wie, Datenschutz, Phishing-Prävention und Notfallmanagement ab, und zeigt praktische Schritte auf, um die Cybersicherheit im Unternehmen zu erhöhen.

Zusätzlich werden Hilfsmaterialien, Checklisten und Leitfäden zur Verfügung gestellt, die helfen, die IT-Infrastruktur sicherer zu gestalten und Mitarbeitende für Bedrohungen zu sensibilisieren. Diese Ressourcen stehen kostenlos zur verfügbar, was es insbesondere kleinen Unternehmen erleichtert, Zugang zu relevanten Sicherheitsinformationen zu bekommen und entsprechende Maßnahmen umzusetzen.

Das Ziel ist, das Bewusstsein für IT-Sicherheit zu steigern und konkrete Handlungsanweisungen anzubieten, um die digitalen Risiken im Unternehmensalltag zu minimieren.

## MXToolbox

**MXToolbox** ist ein Online-Tool zur Diagnose von DNS- und E-Mail-Problemen. ITAdministratoren nutzen es, um DNS-Einträge, E-Mail-Konfigurationen und Blacklist-Status zu

prüfen.

- **DNS & MX Lookup :**- Prüft DNS- und MX-Einträge einer Domain für korrekte E-Mail- und Server-Konfigurationen.
- **Blacklist Check :**- Erkennt, ob eine IP oder Domain auf einer E-Mail-Blacklist steht und dadurch blockiert wird.
- **E-Mail-Sicherheit (SPF, DKIM, DMARC) :**- Überprüft, ob Sicherheitsprotokolle korrekt eingerichtet sind, um Spoofing zu verhindern.

## Browser Privacy Check

**dem Browser Privacy Check**von

**EXPERTE.de**können Sie feststellen, welche Informationen Ihr Browser beim Surfen preisgibt. Der Test zielt darauf ab, das Bewusstsein dafür zu schärfen, welche Daten von Webseiten und Werbetreibenden genutzt werden können, um ein Profil von Ihnen zu erstellen oder Ihre Online-Aktivitäten über verschiedene Seiten hinweg nachzuverfolgen (Browser Tracking). Nach einem erfolgreichen Browser Check gibt das Tool mögliche Lösungsvorschläge, um das Tracking künftig zu verhindern.

## CrypTool Portal

**dem Browser Privacy Check**von

**EXPERTE.de**können Sie feststellen, welche Informationen Ihr Browser beim Surfen preisgibt. Der Test zielt darauf ab, das Bewusstsein dafür zu schärfen, welche Daten von Webseiten und Werbetreibenden genutzt werden können, um ein Profil von Ihnen zu erstellen oder Ihre Online-Aktivitäten über verschiedene Seiten hinweg nachzuverfolgen (Browser Tracking). Nach einem erfolgreichen Browser Check gibt das Tool mögliche Lösungsvorschläge, um das Tracking künftig zu verhindern.

## Der Sicherheitscheck für den ersten Überblick

      Die IT-Sicherheitschecks des Marktplatzes IT-Sicherheit sind
     niedrigschwellige  **Selbstcheck-Tools** für Unternehmen, Behörden und KMU,
      die den eigenen Sicherheitsstand reflektieren, typische Risiken sichtbar machen und
      konkrete nächste Maßnahmen ableiten möchten. Die Checks sind ohne tiefes IT-Sicherheitswissen
      nutzbar und liefern verständliche Ergebnisse mit direkten Hinweisen auf weiterführende
      Inhalte und Unterstützungsangebote.

Ihr Nutzen

      Mit IT-Sicherheitschecks erhalten Sie eine **erste Einschätzung ** Ihrer Sicherheitslage –
      verständlich, praxisnah und mit konkreten Hinweisen, welche Themen Sie als Nächstes
      angehen sollten.


---

## Interaktive Awareness-Schulung im Bereich IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/

# Awareness-Schulung IT-Sicherheit

Mit der Interaktive Awareness-Schulung für IT-Sicherheit testen Sie nicht nur blitzschnell Ihr eigenes Wissen, sondern schulen auch das Sicherheitsbewusstsein Ihrer Mitarbeiter. Steigern die Awareness noch heute und schließen Sie auch zukünftig regelmäßige Tests ab, um das Sicherheitsbewusstsein in Ihrem Unternehmen maßgeblich zu erhöhen. Die Interaktive Awareness-Schulung für IT-Sicherheit hilft Ihnen dabei.

Durch einen Aufbau in Form unterschiedlicher Module, die alle wiederum verschiedene Schwerpunkte und Themenkomplexe besitzen, entsteht ein absolut natürlich wirkender Ablauf. Ein Quiz am Ende und viele Videos als interaktive Elemente runden die Prüfungen ab. Auf diese Weise lässt sich die Interaktive Awareness-Schulung für IT-Sicherheit fast wie ein Spiel betrachten.

Legen Sie daher sofort los und ermuntern Sie auch Ihre Mitarbeiter dazu, das Selbstlernangebot regelmäßig als eine Art Security Awareness Training abzuschließen. Kostenlos und unverbindlich können Sie zudem direkt starten. Probieren Sie es doch gleich einmal aus. Testen Sie Ihr vorhandenes Wissen und bilden Sie sich aktiv weiter.

## Weitere Informationen

### SecAware 2.0 – Und wie es nun weiter geht

Der Bereich der IT-Sicherheit verlangt nach einem agilen Ansatz, der es nötig macht, die Selbstlernakademie kontinuierlich zu aktualisieren und in den nächsten drei Jahren, um neue Module zu erweitern. Diese setzen sich mit vordergründigen Themen wie Künstliche Intelligenz (KI) und speziell deren Anwendungen, wie ChatGPT, oder aber auch mit Thematiken wie modernen Angriffsvektoren auseinander. Diese Erweiterungen zielen darauf ab, dass das Angebot den Puls der Zeit trifft und den Nutzenden eine tiefere und breitere Kenntnisbasis bietet. Ein integraler Teil von SecAware 2.0 wird ein vertiefter Austausch mit CISOs sein, um praxisnahe Erkenntnisse und Erfahrungen zu integrieren und das Lernangebot damit noch präziser an den realen Bedürfnissen auszurichten. Gleichzeitig schärft eine stetige Evaluation des Lernangebots die Effizienz und die Benutzerfreundlichkeit, um eine optimierte Nutzungserfahrung zu garantieren. Die Dynamik in der IT-Sicherheit – gekennzeichnet durch eine kontinuierliche Entwicklung neuer Bedrohungen und Schutzmechanismen – erfordert ein Selbstlernangebot, das gleichermaßen dynamisch ist, um auf diese Weise einen sicheren Umgang im Internet und mit neuen Technologien zu vermitteln.

Zusammenfassend lässt sich sagen, dass SecAware.nrw, obwohl primär für den akademischen Bereich entwickelt, ebenso eine wertvolle Ressource für Unternehmen darstellt, um das Bewusstsein für Cybersicherheit in der Belegschaft zu schärfen. Die Inhalte sind modular und flexibel gestaltet, was eine leichte Integration in den Arbeitsalltag und eine schnelle sowie effektive Schulung der Mitarbeitenden ermöglicht. Mit interaktiven Elementen wie Quizzes und praxisnahen Aufgaben fördert die Plattform aktive Auseinandersetzung mit dem relevanten Themenbereich der Cybersicherheit. Als wissenschaftlich fundiertes und von Experten validiertes Tool steht SecAware.nrw kostenfrei zur Verfügung, ist stets aktuell und passt sich kontinuierlich den neuesten Entwicklungen im Bereich IT-Sicherheit an.

## Die Awareness-Schulung für sicheres Verhalten im Arbeitsalltag

      Die interaktive Awareness-Schulung des Marktplatzes IT-Sicherheit ist ein **praxisnahes
      und kostenneutrales Lernangebot** für Unternehmen, Behörden, KMU und
      Bildungseinrichtungen. Sie sensibilisiert Mitarbeitende interaktiv und alltagsnah für
      typische Cyberrisiken – darunter Phishing, Social Engineering und unsichere Passwörter –
      und fördert sicheres Verhalten im digitalen Arbeitsalltag.

Einordnung

      IT-Sicherheit beginnt nicht nur bei Technik, sondern beim **Verhalten der Menschen**.
      Die interaktive Awareness-Schulung hilft, Mitarbeitende für typische Risiken zu sensibilisieren
      und sichere Entscheidungen im Arbeitsalltag zu fördern.


---

## Security Awareness Maturity Model 5 Gründe

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/5-grunde-fur-mehr-awareness/

# 5 Gründe, für mehr Awareness und wie das Security Awareness Maturity Model Ihnen helfen kann

**Security Awareness Maturity Model**

Die Mitarbeiter in Ihrem Unternehmen bestimmen von Anfang an den Grad an Sicherheit, der innerhalb der täglichen Arbeitsroutine herrscht. Besitzen die Angestellten nicht das notwendige Sicherheitsbewusstsein, wird schnell unerlaubte Software installiert, es werden schwache Passwörter verwendet und von Verschlüsselung hat der ein oder andere vielleicht schon einmal etwas gehört, sendet die sensiblen Unternehmensdaten dann aber doch lieber per WhatsApp.

Oft geschieht all das, weil Sicherheit einen größeren Aufwand oder spezielle Tools erfordern würde, während Dienste wie WhatsApp hinlänglich bekannt sind und von jedem bereits bedient werden können. Doch genau diese Sichtweise und die damit verbundene Bereitschaft, ein Sicherheitsrisiko einzugehen, gilt es zu eliminieren, und zwar indem unternehmensweit eine entsprechende Security Awareness geschaffen und vor allem aufrechterhalten wird.

Die Sicherheit fängt damit beim Nutzer an, der die IT-Systeme bedient, nicht beim IT-System selbst. Denn so sicher selbiges auch sein mag, wenn der Anwender sich nicht ebenfalls an gewisse Sicherheitsrichtlinien hält, bringt jede noch so ausgeklügelte Sicherheitsstrategie am Ende eher wenig. Der [ Risikofaktor Mensch](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/risikofaktor-mensch-schwachstelle-in-der-it-sicherheit/) gilt daher allgemein als die größte Schwachstelle in kleinen und mittelständischen Unternehmen.

Begegnet wird diesem Problem mit Security Awareness Trainings und Selbstlernangeboten, die das Sicherheitsbewusstsein zunächst einmal erschaffen und dann dauerhaft beibehalten. Auf diese Weise entsteht allmählich eine Kultur der Sicherheit im jeweiligen Unternehmen, bei dem sich Mitarbeiter dann gegenseitig kontrollieren, was wiederum auch den allgemeinen Grad an IT-Sicherheit stark erhöht.

IT-Sicherheit durch Security Awareness sorgt somit maßgeblich dafür, dass eine Atmosphäre geschaffen wird, in der alle Mitarbeiter entsprechend geschult und für das Thema sensibilisiert werden. Durch verschiedene Awareness-Maßnahmen, Kampagnen und gezielte Trainings wird das Sicherheitsverhalten im Unternehmen somit positiv beeinflusst, was die Risiken im Bereich der Cybersicherheit um ein Vielfaches reduziert und damit schlussendlich auch die Kosten und den Aufwand dafür sinken lässt.

Doch schauen wir uns das Ganze noch einmal ein wenig genauer an. Wie genau wird ein Nutzer denn nun zum Sicherheitsfaktor innerhalb des eigenen Unternehmens?

## 5 Gründe, warum Security Awareness wichtig ist

Weil Security Awareness für Unternehmen überaus bedeutsam ist, möchten wir Ihnen dies anhand von fünf Gründen noch einmal genauer darstellen. Diese fünf Punkte sollen in erster Linie deutlich machen, was die Auswirkungen von einem hohen Grad an Awareness, also Sicherheitsbewusstsein überhaupt sind, und wie diese maßgeblich zum Erfolg des eigenen Unternehmens beitragen.

Vor allem aber erhöht die notwendige Awareness die IT-Sicherheit drastisch und vereitelt IT-Sicherheitsvorfälle schon lange, bevor potenzielle Angriffe auf IT-Systeme oder Netzwerke erfolgreich durchgeführt werden können. Aber wir möchten diesbezüglich gar nicht vorgreifen, denn die folgenden Punkte zeigen die jeweiligen Einsatzfelder bereits hervorragend an.

### 1. Weil der Risikofaktor Mensch sich damit in einen Schutzschild verwandelt

Mitarbeiter gelten als Risikofaktor, wenn es um die IT-Sicherheit geht. Doch das muss nicht so sein. Verfügen selbige über einen hohen Grad an Sicherheitsbewusstsein und wurden sie diesbezüglich umfangreich geschult, wandelt sich der Risikofaktor Mensch nämlich schnell zu etwas Positivem. Im besten Fall sind Mitarbeiter dann keine Schwachstelle mehr, sondern stellen die erste wichtige Verteidigungslinie, eine Art von Schutzschild dar, indem sie die Angriffe bereits vereiteln, noch bevor sie überhaupt erfolgreich durchgeführt werden können.

Genau das gelingt aber nur dann, wenn die notwendige Awareness geschaffen wird und zuvor daran gearbeitet wurde, dass dieses **Sicherheitsbewusstsein** auch entsprechend nachhaltig aufgebaut wurde. Daraus bildet sich dann wiederum eine Art von Sicherheitskultur, bei der Mitarbeiter sich bereits gegenseitig darauf hinweisen, wenn sie etwas Unsicheres im Unternehmen wahrnehmen. Und genau das ist schlussendlich auch das ultimative Ziel.

### 2. Weil Gesetze und Vorschriften es von Unternehmen verlangen

Je nach Branche und Bereich, in dem Sie mit Ihrem Unternehmen tätig sind, gelten bestimmte Richtlinien, Gesetze und auch strenge Vorgaben in Bezug auf die IT-Sicherheit. Compliance und Regulatorik erfordern daher angemessene Awareness-Maßnahmen, die bereits fester Bestandteil des ISMS (Information Security Management System) geworden sind. Je größer Ihr Unternehmen dabei ausfällt, desto wichtiger wird dieser Punkt in der Regel.

Doch gerade auch in kleinen und mittleren Unternehmen profitieren Sie davon, da viele Aufträge seitens der Kunden nur dann vergeben werden, wenn entsprechende Awareness-Maßnahmen nachgewiesen werden können. Kunden wissen es schlichtweg zu schätzen, wenn IT-Sicherheit im Unternehmen keine Randnotiz, sondern ein wesentlicher Bestandteil der eigenen Identität ist. Schließlich wären auch ihre Daten betroffen, wenn es bei Ihnen im Unternehmen zu einem [ Datenleck](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/datenlecks-und-ihre-folgen-fuer-die-zukunft-vorsorgen/) kommt. Letzteres gilt es durch strenge Awareness-Maßnahmen zu verhindern.

### 3. Weil die Folgekosten damit deutlich reduziert werden können

Für viele Shareholder klingt es fast schon abwegig, dass Investitionen in verschiedene Awareness-Kampagnen dafür sorgen sollen, dass sich die weiteren Kosten im Bereich der IT-Sicherheit reduzieren lassen. Wer jedoch kurz darüber nachdenkt, kommt auch von ganz allein zu dem Schluss. Awareness im eigenen Unternehmen sorgt schließlich dafür, dass Sicherheitsvorfälle seltener werden oder zumindest frühzeitiger gemeldet werden. Einfache Cyberangriffe kommen also meist gar nicht mehr durch, weil alle Mitarbeiter über das notwendige Sicherheitsbewusstsein und Knowhow verfügen und dementsprechend geschult sind, diese abzuwehren oder zeitnah zu melden.

Haben Angriffe keinen Erfolg mehr, können sie auch keinen großen Schaden anrichten, was dann wiederum die Kosten für weitere Maßnahmen senkt. Gerade bei großen Angriffen braucht es ansonsten oft die Hilfe von digitalen Ersthelfern oder spezialisierten Firmen, die der eigenen IT im Unternehmen unter die Arme greifen. All diese Kosten lassen sich mit entsprechender Awareness jedoch einsparen oder mindestens stark reduzieren. Folgekosten entstehen auf diese Weise gar nicht erst und wenn doch, fallen sie eher geringfügig aus.

### 4. Weil Awareness das Incident Management nachhaltig verbessert

Das Incident Management beschreibt im Wesentlichen den gesamten Ablauf, nachdem ein Sicherheitsvorfall im eigenen Unternehmen erkannt wurde. Wie eben in Punkt drei bereits geschildert, senkt ein hoher Grad an Awareness für gewöhnlich auch die Kosten der notwendigen Maßnahmen, die nach einem entsprechenden Sicherheitsvorfall eingeleitet werden müssen. Gleichzeitig optimiert das erhöhte Sicherheitsbewusstsein aber auch das Incident Management selbst.

Das geschieht durch verbesserte Abläufe, schnellere Meldungen der Vorfälle, korrekte Reaktionen und einer viel höheren und vor allem eben schnelleren Erkennungsrate von Problemen. Somit kann zeitnah und zielgerichtet auf ebendiese reagiert werden. Awareness bei den Mitarbeitern ist also immer auch maßgeblich dafür verantwortlich, dass das Incident Management und somit die Incident Response verbessert wird. Ohne Awareness gibt es somit auch keine zeitnahe Erstreaktion.

### 5. Weil sensible Daten auf diese Weise geschützt und die Geschäftskontinuität aufrechterhalten werden kann

Security Awareness reduziert das Risiko, Opfer eines großangelegten Cyberangriffs zu werden. Awareness schützt zudem sensible Daten im Unternehmen, weil das Sicherheitsbewusstsein allgemein dafür sorgt, dass Mitarbeiter mit den sensiblen Daten auch deutlich bedachter umgehen. Gleichzeitig hält Awareness die Geschäftskontinuität dauerhaft aufrecht, da es so nie zum Eingriff durch das betriebliche Kontinuitätsmanagement kommen muss.

Herrscht eine Kultur der Sicherheit im eigenen Unternehmen und sind sich alle Mitarbeiter stets darüber bewusst, dass die IT-Sicherheit eine zentrale Rolle spielt, werden sensible Daten auch entsprechend geschützt und der Geschäftsbetrieb kann dauerhaft aufrechterhalten werden. Beides Punkte, die in einem erfolgreichen Unternehmen von großer Bedeutung sind und die durch Awareness-Maßnahmen entsprechend verankert werden können.

## Wie das Security Awareness Maturity Model für mehr Awareness im Unternehmen sorgt

Das Security Awareness Maturity Model beschreibt im Grunde ganz einfach die Lernkurve in Bezug auf die IT-Sicherheit oder besser gesagt das herrschende IT-Sicherheitsbewusstsein. Innerhalb des Security Awareness Maturity Models existieren dann unterschiedliche Punkte, die Mitarbeiter durchlaufen müssen, ehe die notwendige Awareness aufgebaut und verinnerlicht wurde. Das Security Awareness Maturity Model, welches manchmal auch einfach als Security Awareness Curve bezeichnet wird, dient somit als moderner Ansatz, um das Bewusstsein für die Cybersicherheit im Unternehmen kontrolliert und zielgerichtet zu stärken.

Allgemein wird das Security Awareness Maturity Model dabei in verschiedene Grade aufgeteilt, die dann jeweils verdeutlichen, auf welchem Stand sich das Wissen der Mitarbeiter gerade befindet. Die verschiedenen Stufen, die das Security Awareness Maturity Model beinhaltet, sind dabei die folgenden.

**1. Unwissenheit:** Auf der ersten Stufe (auf Englisch Ignorance) besitzen die Mitarbeiter noch keinerlei Sicherheitsbewusstsein. Sie kennen sich nicht aus und Sicherheitsrisiken sind ihnen gänzlich fremd. Wenn überhaupt, dann gibt es nur ganz selten Trainings in Bezug auf die IT-Sicherheit und selbst die sind auf dieser Stufe eher eine Besonderheit.

**2. Bewusstsein:** Die zweite Stufe (auf Englisch Awareness) beschreibt den Zustand, in welchem Mitarbeiter bereits erkennen, dass Sicherheit einen relevanten und wichtigen Teil innerhalb ihrer Arbeit einnimmt. Es gibt also schon ein Bewusstsein dafür, welches die Mitarbeiter ein wenig sensibilisiert hat. Jedem Mitarbeiter ist also durchaus klar, dass IT-Sicherheit bei seinen Aufgaben im Unternehmen eine zentrale Rolle spielen sollte. Es existiert somit auch bereits ein grundlegendes Sicherheitsbewusstsein.

**3. Verständnis:** In der dritten Stufe (auf Englisch Understanding) geht es dann um das Verstehen. Auf dieser Stufe gibt es nicht nur ein Bewusstsein dafür, warum IT-Sicherheit wichtig ist, sondern es herrscht auch ein reges Verständnis dafür, was Cybersicherheit im Detail ausmacht. Mitarbeiter auf dieser Stufe können Schwachstellen klar benennen, wissen über Sicherheitsrisiken bestens Bescheid und kennen potenzielle Bedrohungen und Einfallstore bereits gut. Sie haben verstanden, was IT-Sicherheit ist und was sie für ihren Arbeitsalltag bedeutet.

**4. Akzeptanz:** In der vierten Stufe (auf Englisch Acceptance) akzeptieren Mitarbeiter zudem, dass es unter Umständen komplizierte Zwischenschritte geben kann oder gar komplexe Zugangssysteme erfordert, die sie einsetzen müssen. Weil sie die IT-Sicherheit auf dieser Stufe bereits verstehen, erkennen und akzeptieren sie auch die notwendigen Maßnahmen, die ihnen im Alltag vielleicht unangenehm auffallen können oder einen Umweg in ihrer Arbeitsweise erfordern. Jedoch herrscht hier eben bereits das Bewusstsein dafür, dass dies dennoch absolut notwendig und wichtig für die IT-Sicherheit des gesamten Unternehmens ist.

**5. Verhaltensänderung:** In der fünften Stufe (auf Englisch Behavior Change) verändert sich dann auch wirklich das gesamte Verhalten. Neben dem Verständnis und der Akzeptanz folgen hier nun also auch Taten. Mitarbeiter handeln gemäß den Sicherheitskonzepten, sind proaktiv, wenn es um Sicherheitsfragen geht, und es herrscht eine Art von Sicherheitskultur, die von allen Mitarbeitern gleichermaßen aufrechterhalten und getragen wird. Awareness ist hier an der Tagesordnung und die IT-Sicherheit somit ein zentraler Punkt während des gesamten Arbeitstags.

Das Security Awareness Maturity Model funktioniert durch die unterschiedlichen Stufen relativ einfach. Je höher die Stufe, desto mehr Awareness herrscht im Unternehmen und desto höher fällt auch die IT-Sicherheit aus. Angestrebt werden sollte natürlich immer Stufe fünf, die mit Schulungen und Maßnahmen auch problemlos erreicht werden kann. Nur ist es eben eine Reise, die nicht von heute auf morgen beendet sein wird.

Security Awareness ist vielmehr ein anhaltender Prozess, der in Unternehmen eine Sicherheitskultur schafft und dann dauerhaft aufrechterhält. Durch ständige Wiederholung und Verdeutlichung moderner Angriffsarten werden Mitarbeiter somit für Attacken und Schwachstellen sensibilisiert. Deshalb ist es auch so wichtig, dass die Awareness auch regelmäßig trainiert wird. Zum Beispiel mit Selbstlernangeboten, die verschiedene Fragebögen mitbringen.

## Interaktive Awareness-Schulung für das Security Awareness Training einsetzten

Ein guter Startpunkt, um sich der eigenen IT-Sicherheit im Unternehmen bewusst zu werden, ist die **Interaktive Awareness-Schulung** für IT-Sicherheit. Hier durchlaufen Sie mehrere Tests und Fragen, um herauszufinden, wie es mit Ihrem Wissen in Bezug auf die IT-Sicherheit bestellt ist. Die Schulung dient als Selbstlernangebot natürlich auch für die regelmäßige Weiterbildung online, die mit Videos, Quiz und Literaturhinweisen viele Ansatzpunkte liefert, um das Gelernte anschließend noch weiter zu verinnerlichen. Zudem wird die Interaktive Awareness-Schulung beständig aktualisiert, damit Sie jederzeit auf dem neuesten Stand bleiben oder Ihre Mitarbeiter entsprechend schulen können.

Dabei eignet sich die Interaktive Awareness-Schulung für IT-Sicherheit auch ganz besonders für kleine und mittlere Unternehmen (KMUs), die Security Awareness und alle weiteren Aspekte einer ausgefeilten IT-Sicherheitsstrategie besonders ernst nehmen. Neben diesem praktischen Angebot finden Sie zudem noch viele weitere Ratgeber bei uns auf der Website. Stöbern Sie daher unbedingt ein wenig auf unserer Seite, um mehr praktische Tipps, Tricks und Empfehlungen in Bezug auf Awareness und Cybersicherheit zu erhalten. Sie finden hier auch eine Menge detaillierter Ratgeber zu diesem Thema.

Für uns ist es wichtig, dass die Security Awareness in die Köpfe von Mitarbeitern und Führungskräften gelangt. Speziell die Führungskräfte haben hier eine Vorbildfunktion inne, mit der sie die Werte im eigenen Unternehmen repräsentieren und daher auch weitergeben können. Denn Awareness setzt immer auch eine Sicherheitskultur bei allen Beteiligten voraus, und zwar bis in die oberste Chefetage. Sicherheit fängt bei der Unternehmensführung an.


---

## Automatisierung von Sicherheitsprozessen in der IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/automatisierung-von-sicherheitsprozessen-in-der-it-sicherheit/

# Automatisierung von Sicherheitsprozessen in der IT-Sicherheit

Das Feld der IT-Sicherheit hat sich in den vergangenen Jahren massiv weiterentwickelt und zudem stark gewandelt. Wo früher noch viel Handwerk notwendig war, übernimmt heute zum Großteil die Automatisierung, die durch KI-Systeme zunehmend cleverer und agiler wird. Doch wie genau sieht solch eine Automatisierung von Sicherheitsprozessen in der IT-Sicherheit überhaupt aus? Und warum ersetzt sie weder Sicherheitsstrategie noch [ Security Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/wie-security-awareness-metriken-das-sicherheitsbewusstsein-messbar-werden-lassen/)?

Im Artikel werden wir uns das Thema heute einmal genauer ansehen und gemeinsam herausfinden, wie weit die Automatisierung innerhalb der IT-Sicherheit bereits fortgeschritten ist. Außerdem möchten wir diesen zum Anlass nehmen, um über eventuelle Vor- und Nachteile einer Automatisierung von Sicherheitsprozessen zu sprechen und wie diese den [ Risikofaktor Mensch](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/risikofaktor-mensch-schwachstelle-in-der-it-sicherheit/) allmählich aus den Abläufen heraus isolieren und damit das Sicherheitsrisiko minimieren könnten.

Es wird also spannend und lehrreich zugleich, denn all das betrifft nahezu jedes Unternehmen und alle IT-Systeme sowie Netzwerke gleichermaßen. Schauen wir uns die Automatisierung also einmal mit der Lupe an, um zu entdecken, welche Auswirkungen sie nach sich zieht und wie sie sich auf die IT-Sicherheit auswirken wird.

## Was ist IT-Automatisierung eigentlich genau?

IT-Automatisierung meint im Wesentlichen, dass bestimmte, oft repetitive, Aufgaben automatisiert, also vollautomatisch ausgeführt werden. Mit Tools wie Puppet oder Terraform, aber auch Eigenentwicklungen, speziell angepasst an das jeweilige Einsatzgebiet, werden Abläufe und Prozesse somit weitgehend automatisiert. Das ist notwendig geworden, weil kein Admin dieser Welt die anfallenden Aufgaben weiterhin händisch erledigen könnte, die in modernen und oft hochkomplexen IT-Systemen tagtäglich notwendig sind.

Gerade auch in Bezug auf die IT-Sicherheit ist es daher überaus hilfreich, wenn Automatisierungen bestimmte Tests selbstständig ablaufen lassen und nur noch die entsprechenden Ergebnisse zur weiterführenden Analyse bereitstellen. Automatisierungen erledigen innerhalb der IT also Aufgaben, die ansonsten oft besonders mühsam und dementsprechend auch herausfordernd sowie fehleranfällig wären. Durch Automatisierung ist das händische Eingreifen dann nur noch vereinzelt oder zu bestimmten Zeitpunkten notwendig.

Die Herausforderungen von IT-Automatisierungen liegen darin, sie an den bestehenden Arbeitsablauf im jeweiligen Unternehmen anzupassen. Speziell die automatisierten Sicherheitsprozesse erfordern eine gewisse Voraussicht, um Systeme und Tools einander anzugleichen, anzulernen und die konfigurierten Regeln möglichst so einzustellen, dass es zu keinem Fehlalarm kommt. All das kann, je nach IT-System, durchaus schwierig werden. Automatisierung ist daher auch nicht ganz so einfach, wie sich das manch einer vorstellen mag.

## Wo hilft die IT-Automatisierung am meisten?

Mit automatischen Prozessen lassen sich viele Vorteile gewinnen. Doch einer der wohl größten Vorteile durch Automatisierung liegt sicherlich in einem alten Problem begründet. Dort, wo der Mensch von Hand eingreifen muss, entstehen nämlich zwangsläufig Fehler oder zumindest Unachtsamkeiten, die in der Folge dann zu solchen führen können.

Gerade dann, wenn es um eintönige Aufgaben geht, neigt der Mensch nun einmal dazu, Fehler zu begehen, die die IT-Sicherheit dann umfangreich gefährden können. Automatische Prozesse sorgen in diesem Fall dafür, dass die Fehlerquelle Mensch als Risikofaktor verschwindet oder nur noch geringfügig vorhanden ist. Das wiederum reduziert das Potenzial solcher Fehler, tatsächlich Auswirkungen auf die IT-Sicherheit zu nehmen.

Doch auch wenn dieser Vorteil bereits enorm sein kann, so bringt die Automatisierung auch unglaublich große Herausforderungen mit sich. Weil IT-Systeme heutzutage mitunter sehr komplex ausfallen, steigt auch die Komplexität der Automatisierungen um ein Vielfaches an. Die Regeln und Systeme müssen aber immer von einem Menschen eingerichtet werden. Kommt es dabei bereits zu Fehlern, häufen sich die Alarme oder die Automatisierung greift in Bereiche ein, in denen sie gar nicht aktiv werden sollte.

Der Risikofaktor Mensch bleibt demnach auch weiterhin existent, nimmt aber einen anderen Platz innerhalb der Kette ein. Denn Automatisierungen sollen in erster Linie dafür sorgen, dass eintönige und fehleranfällige Aufgaben automatisch übernommen werden, während besonders komplexe Tätigkeiten weiterhin ein IT-Experte ausführt. Die Bereiche, die also sehr fehleranfällig sind, werden durch die Automatisierung nach Möglichkeit sicherer. Doch werfen wir noch einmal einen genaueren Blick auf die potenziellen Vorteile einer Automatisierung von IT-Sicherheitsprozessen.

## Welche Vorteile hat die Automatisierung im Bereich IT-Sicherheit?

Die klaren Vorteile sind in erster Linie in der Geschwindigkeit zu finden, die eine Automatisierung mit sich bringt. Wird die IT-Sicherheit automatisiert, steigt also zunächst einmal die Effizienz stark an. Automatisierte Systeme sind zudem weniger fehleranfällig, gerade bei eintönigen und sich wiederholenden Routineaufgaben, die einen Menschen oft unachtsam werden lassen. Automatisierung sorgt hier für eine konsequente Ausführung vom Anfang bis zum Ende, egal wie repetitiv die einzelnen Arbeiten dabei auch sein mögen.

Zudem sinkt die Reaktionszeit um ein Vielfaches. Für gewöhnlich ist die Geschwindigkeit, mit der auf einen IT-Sicherheitsvorfall reagiert werden kann, von enormer Bedeutung. Die Incident Response entscheidet somit oft darüber, wie umfangreich der Schaden am Ende tatsächlich ausfällt. Automatische Systeme erkennen ungewöhnliche Netzwerkbewegungen nahezu augenblicklich und können dann in Echtzeit darauf reagieren oder entsprechende Meldungen schicken. Durch diese zeitnahe Reaktion, die automatische Systeme mit sich bringen, lässt sich ein nachhaltiger Schaden somit meist drastisch reduzieren.

Einer der wohl größten Vorteile der Automatisierung von IT-Sicherheitsprozessen liegt jedoch darin, dass der Risikofaktor Mensch um ein Vielfaches reduziert wird. Denn die Fehleranfälligkeit, die ein automatischer Prozess mit sich bringt, ist allgemein eher gering. Automatische Prozesse bleiben jederzeit konsistent und wiederholbar, was die Fehlerquote auf ein absolutes Minimum sinken lässt. Der Mensch hingegen kann da nicht mithalten und wird somit zum Risikofaktor innerhalb der IT-Sicherheit.

## Welche Anwendungsbereiche gibt es für die IT-Automatisierung?

Vor allem bei der Incident Response ist die IT-Automatisierung von großem Vorteil. Bei der Erstreaktion auf Sicherheitsvorfälle dreht sich nämlich alles um die Geschwindigkeit. Sie ist oft ausschlaggebend dafür verantwortlich, wie groß das Sicherheitsrisiko am Ende tatsächlich ausfällt und wie schnell Sicherheitslücken effektiv eingedämmt werden können. Je schneller dies der Fall ist und betroffene Systeme von den restlichen getrennt werden, desto geringer sind in der Regel auch die Auswirkungen des konkreten Angriffs.

Etwas Ähnliches gilt beim Patch Management. Das Einspielen von Patches ist für gewöhnlich eine wichtige, oft aber auch sehr eintönige Aufgabe. Derartige Arbeiten, die somit keine besondere Herausforderung darstellen, werden für IT-Experten dann ausgesprochen schnell zur lästigen Routine. Doch wo Routine entsteht, schleichen sich für gewöhnlich auch kleine und größere Fehler ein. Das Patch Management zur Behebung von Sicherheitslücken lässt sich daher wunderbar automatisieren. Zum Beispiel mit der automatischen Suche nach Updates, dem automatisierten Testing und der anschließenden Implementierung in die entsprechenden IT-Systeme.

Automatisierung gelingt jedoch nicht in jedem Bereich so unproblematisch. Sie kann aber dennoch vielseitig eingesetzt werden. In erster Linie sollte sie dafür angewendet werden, um eintönige Aufgaben zu automatisieren. Der Erfahrung nach liegen in den Routineaufgaben die größten Problempunkte begründet, da Menschen, denen bei ihrer Arbeit langweilig wird, zwangsläufig unachtsam werden und dann Fehler begehen. Durch Automatisierung kann sich der Mensch also wieder auf das konzentrieren, was wirklich wichtig ist, während die immer gleichen Aufgaben automatisiert bearbeitet oder zumindest teilautomatisiert vorbereitet werden. Der Risikofaktor Mensch hat somit keine Chance mehr, allzu große Schäden anzurichten.

## Warum ersetzt IT-Automatisierung niemals den Menschen?

Doch selbst moderne IT-Automatisierungen ersetzen schlussendlich in keiner Weise den Menschen und seine Arbeit. Den braucht es nämlich nahezu immer. Sei es nun, um die Automatisierungen überhaupt erst zu erstellen und entsprechend zu überwachen, oder um die Ergebnisse der Automatisierungen abzurufen und weiterführend zu analysieren. IT-Sicherheit kann zwar automatisiert werden, doch ohne die wachsamen Augen eines IT-Experten bringen auch die automatischen Prozesse keine allzu großen Erfolge mit sich.

Dennoch reduziert sich damit der Risikofaktor Mensch, da dieser nicht mehr repetitive und somit fehleranfällige Aufgaben übernehmen muss. Indes bedarf es jedoch viel Fachwissen, um mit Automatisierungen effektiv zu arbeiten, umzugehen und die Ergebnisse weitergehend zu verwerten. Diesbezüglich sollten alle betroffenen Personen unbedingt auf dem neuesten Stand der Technik sein, um keine weiteren Einfallspunkte oder Schwachstellen in der IT-Sicherheit zu öffnen.

Das geht unter anderem mit cleveren Selbstlernangeboten. Wir bieten auf unserer Website etwa eine [ Interaktive Awareness-Schulung für IT-Sicherheit](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/) an. Mit diesem bleiben Fachleute, aber auch Laien, bestens informiert über aktuelle Standards bezüglich der IT-Sicherheit und deren potenziellen Risiken. Im Idealfall schließen alle Team-Mitglieder die Awareness-Schulung regelmäßig ab und testen dort ihr Fachwissen mithilfe der am Ende bereitgestellten Quizfragen.

Auf diese Weise werden Mitarbeitern im Unternehmen wichtige Faktoren der IT-Sicherheit vermittelt und wie sie damit umzugehen haben. Durch regelmäßige Aktualisierungen bleibt das Wissen dabei jederzeit auf dem neuesten Stand und die Awareness-Schulung kann zur regelmäßigen Prüfung herangezogen werden. Am besten ist, Sie schauen es sich also gleich einmal selbst ein wenig umfangreicher an.


---

## Datenlecks und ihre Folgen

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/datenlecks-und-ihre-folgen-fuer-die-zukunft-vorsorgen/

# Datenlecks und ihre Folgen: Wie Unternehmen sich bestmöglich vorbereiten, clever agieren und für die Zukunft vorsorgen

In modernen Unternehmen stellen Datenlecks wohl ohne Umschweife eines der größten Risiken im Bereich der IT-Sicherheit dar. Datenlecks bedeuten nämlich nicht nur, dass mitunter sensible oder gar geheime Daten in fremde Hände gelangen, sie ziehen oft auch empfindliche Strafen nach sich, sollten dabei Kundendaten abhandenkommen oder direkt davon betroffen sein.

Für Datenlecks innerhalb des eigenen Unternehmens gibt es dabei eine Vielzahl an Gründen. Die meisten davon sind auf [ fehlende Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/5-grunde-fur-mehr-awareness/) zurückzuführen und darauf, dass keine sofortige Reaktion auf den jeweiligen Sicherheitsvorfall erfolgt ist. Oft wird dieser mangels Awareness nicht einmal gemeldet, sodass die IT-Sicherheit gar nicht dauerhaft aufrechterhalten oder geschützt werden kann, da keine genaue Kenntnis über den Vorfall selbst besteht. Viel zu häufig wird ein Angriff demnach auch zu spät erkannt.

Im heutigen Beitrag werfen wir einen Blick auf die typischen Ursachen von Datenlecks, die die IT-Sicherheit in Unternehmen massiv gefährden. Zudem werden wir Ihnen diesbezüglich erläutern, wie Unternehmen sich auf derartige Zwischenfälle vorbereiten können und welche Schutzmaßnahmen dahin gehend besonders vielversprechend erscheinen.

## 3 Gründe, die ein Datenleck verursachen

Beginnen möchten wir zunächst mit drei typischen Gründen dafür, wie es in Unternehmen zu einem Datenleck kommen kann. Größtenteils liegen diese Gründe zwar auf der Hand, doch wie es in der IT-Sicherheit nun einmal häufig der Fall ist, sind sich viele Unternehmen dieser Probleme mehrheitlich gar nicht bewusst. Zeit also, sich die verschiedenen Herausforderungen einmal im Detail anzusehen und zu erläutern, wie es dadurch überhaupt zu den entsprechenden Datenlecks kommen kann.

### 1. Menschliches Versagen

Einer der Hauptgründe für Datenlecks ist und bleibt wohl ohne Umschweife ganz einfach menschliches Versagen. Es gehört leider schlichtweg dazu, dass Menschen während ihrer Arbeit Fehler begehen. Dagegen ist niemand gewappnet und es lässt sich auch nicht vollständig verhindern. Damit ist der Mensch automatisch immer das schwächste Glied in der IT-Sicherheitskette, um es mal ganz konkret zu sagen und auf den Punkt zu bringen.

Egal, ob Geräte gestohlen werden, Fehlkonfigurationen versehentlich live gehen oder aber Phishing-Angriffe erfolgreich verlaufen, in den meisten Fällen steht ein Mensch dahinter, der dies durch einen Fehler überhaupt erst ermöglicht hat. Verhindern lässt sich ein Datenleck durch die eigenen Mitarbeiter in erster Linie durch mehr [ Security Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/wie-security-awareness-metriken-das-sicherheitsbewusstsein-messbar-werden-lassen/), die wiederum durch Schulungen, Trainings und Weiterbildungen Einzug im eigenen Unternehmen erhält.

Unser Online-Selbstlernangebot für IT-Sicherheit hilft dabei, Ihre Mitarbeiter auf dem neuesten Wissensstand zu halten und ihnen alle wichtigen Fakten zu vermitteln. Schauen Sie sich das kostenlose Angebot diesbezüglich unbedingt einmal genauer an, denn es steht Ihnen vollkommen gratis und ohne weitere Beschränkungen zur Verfügung. Damit ist selbiges der wohl einfachste Weg, um im eigenen Unternehmen für mehr Awareness und IT-Sicherheit zu sorgen oder aber das bereits vorhandene Sicherheitsbewusstsein noch einmal potenziell zu stärken.

### 2. Gezielte Angriffe

Natürlich gibt es auch äußerst gezielte Cyberangriffe auf Unternehmen und ihre IT-Infrastruktur. Sei es nun, um Daten bewusst abzusaugen, oder aber, um Ransomware zu installieren und das jeweilige Unternehmen damit zu erpressen. Angriffe können im Grunde also nicht verhindert, ihnen muss stattdessen aber von Anfang an richtig begegnet werden. Die zeitnahe und korrekte Reaktion ist in der IT-Sicherheit daher auch ungemein wichtig.

All das gelingt mit starken Firewalls, einer Vielzahl an Automatisierungen für die zeitnahe Erkennung und natürlich einer professionellen Incident Response, also Reaktion auf Vorfälle. Je routinierter diese Dinge im eigenen Unternehmen ablaufen, desto weniger groß ist die Gefahr, dass es zu einem Datenleck durch einen Angriff kommt.

### 3. Fehlende Sicherheitsmaßnahmen

Immer noch werden IT-Systeme nicht umfangreich genug abgesichert. Fehlende oder auch unzureichende Sicherheitsmaßnahmen sind somit einer der Hauptgründe dafür, warum es in Unternehmen überhaupt erst zu einem Datenleck kommt. Wer auf etwaige sicherheitsrelevante Aspekte verzichtet, um Zeit und/oder Geld zu sparen, braucht sich dementsprechend auch nicht darüber zu wundern, warum er Opfer eines Angriffs wurde, bei dem das Datenleck nur die logische Folge ist.

Hier sind es dann meist eine unsichere Software, fehlende Verschlüsselung, mangelhafte Passwörter oder gänzlich ungeschützte Netzwerke, die zum Problem werden. Wer auf grundlegende Sicherheitsmaßnahmen keinen Wert legt, braucht sich am Ende jedoch auch nicht über ein Datenleck und die entsprechenden Probleme zu beschweren. Diesen Sicherheitsaspekten muss ein Unternehmen bereits vorher durch entsprechende Sicherheitsmaßnahmen begegnen.

## 3 Notfallmaßnahmen, die bei einem Datenleck helfen

Wie solche Datenlecks und Sicherheitsprobleme entstehen, haben wir damit erst einmal geklärt. Doch was tun, wenn es bereits so weit gekommen ist? Wie sollten die ersten Notfallmaßnahmen aussehen, wenn festgestellt wird, dass es im eigenen Unternehmen ein Datenleck gegeben hat? Was ist die beste Reaktion auf einen derartigen Sicherheitsvorfall? Genau das schauen wir uns nun im folgenden Absatz noch einmal genauer an.

**1. Identifizieren und isolieren**

Als erste Maßnahme sollte das potenzielle Datenleck immer genau identifiziert werden. Woher stammt es, wo ist es zu finden und welche Auswirkungen hat das Ganze überhaupt auf die eigene IT-Infrastruktur? Das gilt es im ersten Schritt unbedingt und so schnell wie möglich herauszufinden. Im Folgenden sollte dann alles daran gesetzt werden, dass die entsprechenden IT-Systeme und betroffenen Netzwerke schnellstmöglich isoliert werden können, sodass das Datenleck nicht weiter um sich greifen kann.

Infizierte Server gehen also schnellstmöglich offline und Geräte, die betroffen oder in verschiedenster Art und Weise befallen sind, ebenfalls. Isolieren Sie zu Beginn lieber erst einmal mehr, als notwendig ist, bevor Sie später dann feststellen, dass Sie wichtige Bereiche vergessen haben, die jetzt weitere Daten abführen können oder neue Systembereiche befallen haben.

**2. Kommunizieren und beheben**

Im nächsten Schritt werden die entsprechenden Sicherheitslücken und Datenlecks genauer analysiert und anschließend den entsprechenden Abteilungen und Mitarbeitern kommuniziert. Auch Betroffene sollten unter Umständen benachrichtigt werden und seit der DSGVO muss zwingend auch eine zeitnahe Meldung des Vorfalls an die jeweilige Behörde erfolgen. Geschieht dies nicht, kann es recht schnell sehr teuer werden, da inzwischen empfindliche Strafen für Datenschutzvergehen vorgesehen sind.

Gleichzeitig geht es in der Kommunikation um Transparenz und Vertrauen. Wer offen und ehrlich kommuniziert, steht später in aller Regel besser da, als jemand, der von Anfang an versucht hat, die Sicherheitslücken und Schwierigkeiten zu verschleiern. Gehen Sie also stets den aufrichtigen Weg der klaren Transparenz. Von diesem haben Sie schlussendlich einfach mehr.

Ist das erledigt, geht es an die Behebung und daran, die betroffenen Systeme zu reinigen. Das ist ein umfangreicher Prozess, der mitunter auch Hilfe von externen IT-Experten einfordert. Zugangsdaten müssen geändert, Patches aufgespielt und Änderungen an der bisherigen Konfiguration schnellstmöglich vorgenommen werden. Ein komplexes Unterfangen also, bei dem niemand überheblich davon ausgehen sollte, es im Alleingang zu bewältigen. Das ist für gewöhnlich nämlich nicht der Fall und als Unternehmen sollten Sie sich hier keinerlei Illusionen hingeben.

**3. Wiederherstellen und sichern**

Sind die Datenlecks erst einmal identifiziert und geschlossen und wurden sie an die entsprechenden Stellen sowie an die Betroffenen kommuniziert, geht es an die Wiederherstellung der Systeme und das Absichern gegen zukünftige Angriffe. Behoben worden sollten die für das Datenleck verantwortlichen Schwachstellen nun bereits sein, also lassen sich alle Systeme langsam wiederherstellen und online bringen. Hier gilt es jetzt nur genau zu beobachten, wie diese sich anschließend verhalten.

Weitere Sicherheitsmaßnahmen können daher notwendig erscheinen. Durch die Rücksetzung aller Passwörter oder die Einführung neuer und sicherer Login-Methoden kann es notwendig sein, dass alle Mitarbeiter sich neu einloggen oder ein frisches Passwort vergeben. Manchmal müssen auch neue Methoden erklärt und weitergegeben werden. Hier sollte zudem klar werden, dass das alte Passwort nicht länger sicher ist. Aufklärung und Sicherheitsbewusstsein (Security Awareness), jedes Einzelnen im Unternehmen, spielen zu diesem Zeitpunkt somit ebenfalls eine tragende Rolle. Jeder sollte verstehen, wie und warum es zu dem Datenleck kam und was jetzt notwendig ist, um solche Vorfälle in Zukunft zu vermeiden.

## 3 Tipps, um Datenlecks zukünftig zu vermeiden

Es klingt so schön und einfach, doch wie genau soll das funktionieren? Datenlecks lassen sich nicht einfach so vermeiden, denn Cyberangriffe werden nicht von heute auf morgen verschwinden. Unternehmen sind und bleiben ein begehrtes Ziel für Angreifer und stehen somit immer in der Gefahr, gehackt oder bespitzelt zu werden. Ein paar Tipps und Tricks haben wir allerdings dennoch für Sie parat. Die helfen unter Umständen dabei, Datenlecks in Zukunft erfolgreich abzuwenden.

**1. Mitarbeiter sensibilisieren**

Wir erwähnen es immer wieder, der größte Sicherheitsfaktor ist der Mensch selbst. Besteht bei ihm kein Sicherheitsbewusstsein und sind die eigenen Mitarbeiter auch nicht entsprechend sensibilisiert worden, kann auch keine Sicherheitskultur entstehen oder aufrechterhalten werden. Die braucht es aber zwangsläufig, um Unternehmen im digitalen Zeitalter sicher führen zu können.

Jeder Mitarbeiter muss daher die notwendige Security Awareness besitzen und das gelingt nur mit regelmäßigen Trainings, wie es unter anderem die [ Interaktive Awareness-Schulung für IT-Sicherheit](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/) ermöglicht. In solchen Kursen lernen Ihre Mitarbeiter alle relevanten Sicherheitsaspekte genauer kennen und werden auf den aktuellen Stand der Technik gebracht. Probieren Sie ihn doch gleich mal aus, denn erst ist er ist vollkommen kostenlos verfügbar und stellt somit eine besonders günstige und effektive Art von Awareness-Maßnahme dar.

**2. Sicherheitsüberprüfungen durchführen**

Sogenannte Penetrationstests helfen dabei, die eigenen IT-Systeme auf ihre Sicherheit hin zu überprüfen. Penetrationstests sind dabei in der Regel gutartige Hackerangriffe, die von ethischen Hackern stammen, also gezielt dafür beauftragten IT-Sicherheitsexperten. Diese versuchen, in das entsprechende Netzwerk einzudringen und herauszufinden, welche Schwachstellen ein System derzeit besitzt. Professionelles und gutartiges Hacking ist somit ihr Job.

Da die ethischen Hacker dabei im Wesentlichen genauso vorgehen, wie Angreifer es auch tun würden, ist das Ergebnis ein umfangreicher Bericht und eine tiefgehende Sicherheitsprüfung, die kaum genauer oder authentischer sein könnte. Am Ende eines Penetrationstests ist in der Regel somit klar, wo genau noch Schwachstellen und Sicherheitslücken zu finden sind. Diese sollten dann natürlich so schnell wie nur möglich geschlossen werden.

**3. Regelmäßige Simulationen**

Zu guter Letzt helfen auch Simulationen dabei, eine Kultur der Sicherheit im eigenen Unternehmen aufrechtzuerhalten. Simulationen sind ein wenig das, was das Bewusstsein für Angriffe bei jedem Einzelnen schärft. Denn durch Simulationen wird oft deutlich, wie angreifbar selbst die Stellen sind, die gemeinhin als besonders sicher gelten.

Welche Art von Simulation erfolgt, hängt dabei vom jeweiligen Unternehmen ab. Es können sowohl Sicherheitsvorfälle simuliert werden als auch Phishing-Angriffe. Mit letzteren kann unter anderem effektiv herausgefunden werden, wie viele Mitarbeiter bei dem aktuellen Stand an IT-Sicherheit auf Phishing-Versuche hereinfallen würden. Mit solchen Daten lässt sich das Sicherheitsniveau dann weiter verbessern und die Awareness bleibt entsprechend hoch.

### IT-Sicherheit entwickelt sich beständig weiter

Wichtig ist immer auch zu verinnerlichen, dass IT-Sicherheit kein Punkt ist, der auf einer Liste abgehakt werden kann. Angriffe entwickeln sich ebenso weiter, wie deren konkrete Gegenmaßnahmen. Praktiken mit Logins, Passwörtern oder Phishing sind also keine Routinen, die zu mehr Sicherheit führen. Vielmehr benötigen sie ein echtes Bewusstsein für IT-Sicherheit und eine Sicherheitskultur im jeweiligen Unternehmen.

Regelmäßige Prüfungen, Weiterbildungen, Trainings, Learnings und Lektüre in Bezug auf die Awareness sind daher absolute Pflicht. Doch das ist etwas, was viele Mitarbeiter scheuen und was auch einigen von ihnen schlichtweg zu viel Arbeit zu sein scheint. Daher empfehlen wir als Wissensaneignung inzwischen nur noch die Awareness-Schulung für IT-Sicherheit. Selbiges lässt sich schnell und einfach abschließen, regelmäßig wiederholen und dank beständiger Aktualisierungen sind Sie und Ihre Mitarbeiter bezüglich der Cybersecurity stets auf dem neuesten Stand. Perfekt für schnelle und regelmäßige Learnings also, die am Ende der Module mit einem Quiz noch einmal abgefragt werden.

Für alles Weitere und entsprechende Informationen sowie Möglichkeiten, finden Sie bei uns auf der Website zahlreiche weiterführende Informationen. Klicken Sie sich daher gerne durch unsere Inhalte, um mehr zu erfahren und vor allem auch zu lernen.


---

## Risikofaktor Mensch: Schwachstelle in der IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/risikofaktor-mensch-schwachstelle-in-der-it-sicherheit/

# Risikofaktor Mensch: Wie der Mensch zur Schwachstelle in der IT-Sicherheit wird und was Sie dagegen unternehmen können

In der heutigen digitalisierten Welt funktioniert kaum noch etwas ohne IT-Netzwerk oder IT-System. Auch in kleinen und mittelständischen Unternehmen werden solche IT-Systeme nun zunehmend komplexer und setzen auf vielfältige sowie umfangreiche IT-Infrastrukturen, die es zunächst einmal richtig zu verstehen gilt. Letzteres ist mitunter gar nicht so einfach, zumal Sie nicht erwarten können, dass jeder Mitarbeiter im Unternehmen auch die gleiche Erfahrung oder den gleichen Wissensstand bezüglich der IT-Sicherheit besitzt, wie Sie selbst. Das macht es häufig sehr schwierig, ein ganzheitliches IT-Sicherheitskonzept umzusetzen.

Die IT-Infrastruktur in modernen Unternehmen stellt daher immer eine große Herausforderung dar. Und zwar für alle Beteiligten. Dabei bleibt der Mensch weiterhin der größte Risikofaktor. Gleichzeitig ist ausgerechnet der Mensch ein oft noch unterschätzter Aspekt, der als Risiko nicht ernst genommen wird, da vieles in der Zwischenzeit automatisiert wurde und die Eingriffspunkte häufig nur noch sehr gering ausfallen. Jedenfalls auf den ersten Blick. Doch Automatisierung hilft nur zum Teil dagegen und Shareholder sollten sich zunehmend darauf konzentrieren, den Risikofaktor Mensch innerhalb der IT-Systeme maßgeblich zu reduzieren. Genau das geschieht leider nicht, weshalb wir uns heute genau diesem Thema widmen.

Umso wichtiger ist es für uns nämlich, Sie darüber aufzuklären, warum der Mensch die potenziell größte Schwachstelle oder das höchste Sicherheitsrisiko in modernen IT-Systemen darstellt. Viel wichtiger als diese Erkenntnis ist jedoch die Frage, was Sie dagegen unternehmen können, um genau diesen Angriffspunkt noch weiter zu reduzieren. Denn trotz aller technologischer Fortschritte sind es am Ende die Menschen, die IT-Strukturen planen, IT-Netzwerke einrichten und schlussendlich die IT-Systeme selbst betreiben, die überhaupt erst potenzielle Sicherheitslücken in ein Unternehmen einbringen. Durch den Risikofaktor Mensch kommt es daher immer wieder zu Schwachstellen und wie das passiert und mit [ mehr Security Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/5-grunde-fur-mehr-awareness/) verhindert werden kann, darum soll es in unserem heutigen Beitrag gehen.

## Welche Rolle spielt der Mensch in der IT-Sicherheit?

Wie eben bereits verdeutlicht, sind es trotz aller Automatisierungen immer noch Menschen, die IT-Infrastrukturen aufbauen und einrichten. IT-Systeme wollen am Ende zudem bedient und gewartet werden und dafür benötigt es ebenfalls wieder den Menschen als Schnittstelle zwischen Technik und Visionen. Das größte Problem, was durch die Verbindung entsteht, sind dabei menschliche Fehler. Selbige lassen sich nicht einfach verhindern, weshalb der Mensch gemeinhin als Risikofaktor Nummer eins wahrgenommen wird.

Menschliche Handlungen können in IT-Systemen auch tatsächlich große Auswirkungen mit sich bringen. Aus kleinen Abläufen oder Routineaufgaben werden dann schnell große Sicherheitslücken oder gefährliche Schwachstellen, die leicht ausgenutzt werden. Meist aus schierem Unwissen, denn beabsichtigt ist dies von den handelnden Personen im Regelfall natürlich nicht. Es ist somit die Unkenntnis oder auch mangelndes Wissen, welches Risiken in der IT-Sicherheit mit sich bringt. Damit gefährden Mitarbeiter die Integrität und Verfügbarkeit der Systeme, was kleinen und mittelständischen Unternehmen besonders häufig und entsprechend stark zu schaffen macht. Sie stehen dann vor großen Herausforderungen, um die IT-Sicherheit überhaupt dauerhaft aufrechterhalten zu können.

Dabei geht es größtenteils um vermeintliche Kleinigkeiten. Zugangsdaten, die unbeabsichtigt weitergegeben werden. Schlecht gewählte Passwörter, die sofort erraten werden können. Fehlerhaft konfigurierter Server, bei denen dauerhaft Sicherheitslücken bestehen bleiben oder gar Social Engineering und Manipulation der Mitarbeiter, um eine Datenweitergabe zu provozieren. Mangelnde Awareness und Fahrlässigkeit sorgen dabei überwiegend dafür, dass der Mensch zum Sicherheitsrisiko im jeweiligen Unternehmen wird. Dabei ließe sich genau das durch entsprechende Maßnahmen doch eigentlich verhindern. Zeit für Lösungen, wie wir finden.

## 4 typische Probleme und praktische Lösungen in Bezug auf den Risikofaktor Mensch

Dass der Mensch ein Risikofaktor in Bezug auf die IT-Sicherheit darstellt, haben wir nun bereits geklärt. Doch wie genau wird er dazu und wie lässt sich etwas dagegen unternehmen? Das ist eine weitere spannende Frage und wir haben uns diesbezüglich vier typische Probleme einmal genauer angesehen.

Aber Probleme sind nichts wert, ohne einen konkreten Lösungsvorschlag. Daher haben wir auch diesen gleich mitgeliefert. Lassen Sie uns daher keine Zeit verlieren und sofort damit beginnen, uns die typischen Sicherheitsprobleme einmal aus der Nähe anzuschauen. Mitsamt den entsprechenden Lösungen versteht sich.

### 1. Fahrlässiger Umgang mit Zugangsdaten

Zugangsdaten sind ein sensibles Gut. Dabei ist die Weitergabe von Zugangsdaten in vielen Unternehmen vollkommen normal. Oder mehrere Mitarbeiter teilen sich dasselbe Passwort, ohne Kontrolle darüber, wer von den Mitarbeitern sich gerade wie und wo einloggt. Schwache Passwörter, damit Mitarbeiter sich diese besonders einfach merken können, runden den Gesamteindruck des unsicheren Umgangs mit Zugangsdaten nur noch weiter ab. Der Mensch wird hier wieder einmal ganz klar zur Schwachstelle und ist sich dessen oft nicht einmal bewusst. Die Frage in solch einem Fall lautet allerdings, wer nun daran schuld ist. Sollte das Unternehmen in diesem Fall nicht anleiten und sichere Methoden zur Verfügung stellen?

Die Lösung liegt also wie so oft in der Sensibilisierung der Mitarbeiter. Sie können in Ihrem Unternehmen nicht davon ausgehen, dass jeder sich auf hohem Niveau mit dem Thema IT-Sicherheit auskennt. Was für Sie oder Ihr IT-Team also vollkommen normal ist, wie lange und sichere Passwörter zu verwenden, ist für viele von Ihren Mitarbeitern alles andere als Normalität. Erklären und führen Sie daher Passwortpraktiken ein, nutzen Sie umfangreiche Zugriffskontrollen mit Hierarchien sowie unterschiedlichen Zugriffsrechten und vor allem schulen Sie den Menschen selbst, damit dieser die Notwendigkeit der Sicherheitsmaßnahmen auch versteht.

Zwei-Faktor-Authentifizierungen und entsprechend stark gesicherte Passwort-Manager erlauben dennoch einen relativ einfachen Umgang mit komplexen Zugangsdaten und sensiblen Logins. Damit reduziert sich der Risikofaktor Mensch um ein Vielfaches. Aufklärung und Anleitung sind hier daher abermals die zentralen Mittel zum Erfolg.

### 2. Unbeabsichtigte Datenweitergabe

Sprechen wir vom Risikofaktor Mensch, dann sprechen wir häufig auch von allerlei Fehlern. Die Datenweitergabe ist ein klassisches Beispiel für solch ein unbeabsichtigtes und dennoch problematisches Sicherheitsverhalten. Dabei werden sensible oder sogar besonders geschützte Informationen ganz einfach per E-Mail oder Messenger weitergeleitet. Meist aus dem einfachen Grund, weil es auf diese Weise besonders angenehm, einfach und schnell funktioniert. Auch hier ist es somit in erster Linie also das fehlende Wissen, welches den Menschen zum Risikofaktor werden lässt.

Am hilfreichsten ist deshalb auch eine Lösung, die gewisse Sicherheitsrichtlinien anordnet und jedem Mitarbeiter zur Verfügung stellt. Auch technische Lösungen kommen diesbezüglich infrage. Also etwa eigene File-Sharing-Dienste, um Dateien unternehmensintern teilen zu können, eigene Chat-Systeme oder zumindest entsprechende Verschlüsselungen für bestehende Services. Eine strenge Zugriffskontrolle hilft ebenfalls dabei, dass Mitarbeiter ausschließlich Einsicht in Daten erhalten, die für ihre Arbeit zwingend notwendig sind. Auf diese Weise lässt sich verhindern, dass sensible Informationen versehentlich bei Mitarbeitern landen, die damit gar nichts zu tun haben sollten.

### 3. Social Engineering und Manipulation

Es gibt nur wenig, was gegen Social Engineering und gezielte Manipulation unternommen werden kann. In Zeiten von KI-Systemen und Deepfakes, die Menschen, ihre Stimmen oder sogar Gesichter, nahezu perfekt imitieren oder vielmehr kopieren können, ist es schlichtweg schwierig geworden, Mitarbeiter entsprechend umfassend zu schulen. In vielen Unternehmen werden Mitarbeiter inzwischen zudem gezielt über Social Media kontaktiert, manipuliert und dann entsprechend zur Datenweitergabe getrieben. Solche Täuschungsversuche, um an vertrauliche Informationen zu gelangen, sind längst zur Normalität geworden und stellen eine ernst zu nehmende Gefahr in modernen Unternehmen dar. Der Mensch ist hier Risikofaktor Nummer eins.

Mögliche Lösungen hängen meist mit einer Mitarbeiter-Sensibilisierung zusammen. Manipulationsversuche können häufig bereits vorab als solche erkannt werden, wenn etwas Hintergrundwissen in Hinsicht auf IT-Sicherheit vorhanden ist. Oft reicht bereits die Kenntnis darüber aus, wie Manipulationsversuche genau stattfinden und was möglich ist, um die hinterhältigen Angriffe zu vereiteln. In den entsprechenden Situationen denken Mitarbeiter dann nämlich zweimal darüber nach, ob eine Anfrage echt ist, welchen Hintergrund sie genau aufweist und welche Gefahren von ihr ausgehen.

Mit der Etablierung von Sicherheitsprotokollen und speziellen Prozessen, die in jedem Fall eingehalten werden müssen, wird zudem effektiv verhindert, dass Manipulationsversuche und Social Engineering zum Ziel führen. Sie werden dann torpediert, lange bevor es zum schadhaften Zugriff auf die Unternehmensstrukturen kommt. Awareness spielt hier ebenfalls eine große Rolle, um den Risikofaktor Mensch möglichst gering zu halten. Ein gutes Stichwort für unseren letzten Punkt.

### 4. Mangelnde Awareness

All diese Probleme haben meist auch etwas mit einer gewissen Fahrlässigkeit zu tun. Der Mensch ist und bleibt einfach die größte Schwachstelle und ein echter Risikofaktor in Unternehmen, weil er oft nicht rational denkt oder handelt und damit anfällig für verschiedenste Manipulationsversuche ist. Mangelnde Awareness, also das fehlende Bewusstsein für Cybersicherheit, ist und bleibt damit der größte Baustein hin zu mehr IT-Sicherheit im eigenen Unternehmen. Denn sehr häufig ist fehlerhaftes Verhalten auf fehlendes Wissen zurückzuführen, sodass blauäugig eine Datenweitergabe stattfindet oder Sicherheitslücken geöffnet werden, die anschließend von Angreifern ausgenutzt werden können.

Das mangelnde Bewusstsein für IT-Sicherheitslücken, typische Schwachstellen und mögliche Angriffsfelder kann jedoch durch gezielte Security Awareness Trainings ausgeglichen werden. Regelmäßige Briefings, Schulungen und aktuellste Erkenntnisse in diesen Bereichen sorgen ebenfalls dafür, dass das Thema der IT-Sicherheit dauerhaft im Bewusstsein verbleibt. Gängige Methoden werden dort umfangreich vorgestellt, im besten Fall sogar live vorgeführt und somit sieht und erlebt jeder einzelne Mitarbeiter, welche Auswirkungen selbst kleinste Mechanismen auf die IT-Systeme haben können. Das ist vorwiegend bei den Mitarbeitern wichtig, die ansonsten nur bedingt Fachwissen im Bereich der IT besitzen und sich daher auch mit dem Themenfeld der IT-Sicherheit nur geringfügig auskennen. Oder eben denen, die von Techniken wie Social Engineering vielleicht noch nie etwas gehört haben.

Awareness ist hier dann sehr häufig der Schlüssel zu mehr Sicherheitsbewusstsein. Denn mehr Fachkenntnis führt automatisch auch zu mehr Verständnis gegenüber Sicherheitsmaßnahmen. Und wo Verständnis für die notwendigen Maßnahmen herrscht, werden diese natürlich auch gewissenhaft eingehalten und befolgt.

## Der Mensch ist Schwachstelle und Schlüssel zugleich

Wir haben Ihnen nun sehr umfangreich aufgezeigt, warum der Mensch als Risikofaktor eine echte Gefahr für Unternehmen sein kann, aber nicht zwingend sein muss. Im gleichen Atemzug sollte nämlich klargestellt und auch deutlich formuliert werden, dass er ebenso ein Schlüssel zu mehr Sicherheit werden kann. Unternehmer sollten den Faktor Mensch deshalb nicht zwangsläufig als Problem oder gar Risiko betrachten, sondern ihn viel mehr als neue Chance begreifen.

Ebenso, wie der Risikofaktor Mensch ein Problem sein kann, ist es nämlich genauso möglich, dass er sich zum wertvollen Schlüssel transformiert. Durch Schulungen, Sensibilisierungsmaßnahmen, neue technische Lösungen sowie die Einführung einer spürbaren und gelebten Sicherheitskultur wird der Mensch selbst zum Kernelement der IT-Sicherheit. Zu einer kontrollierenden Instanz, die sich, aber auch alle anderen Mitarbeiter, immer wieder umfangreich auf die Probe stellt.

Wenn alle im Unternehmen über das gleiche Fachwissen verfügen und so gegenseitig auf sich und ihre Kollegen achtgeben, steigt die IT-Sicherheit im Unternehmen daher automatisch an. Mit kleinen Maßnahmen kann unter Umständen daher unglaublich viel erreicht werden. Ob das nun regelmäßige Audits, Sicherheitsschulungen, Security Awareness Trainings oder Hacking Shows sind, spielt zunächst einmal keine allzu große Rolle. Es geht in erster Linie darum, den Menschen nicht nur als Risikofaktor, sondern auch als Potenzial zur Optimierung zu begreifen. Sowie darum, ihm das notwendige Material zur Weiterbildung zur Verfügung zu stellen.

In diesem Zusammenhang sei am Ende auch noch einmal die [ Interaktive Awareness-Schulung für IT-Sicherheit](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/) erwähnt, der solch eine kostenlose Weiterbildungsmaßnahme darstellen kann. Schauen Sie sich diesen am besten gleich einmal genauer an, um das hier erlernte entsprechend zu nutzen und Ihre Mitarbeiter mithilfe des Selbstlernangebots zu sensibilisieren.


---

## Interaktive Awareness-Schulung für KMUs und Einzelpersonen

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/selbstlernangebot-it-sicherheit-angebot/

# Interaktive Awareness-Schulung: Kostenloses Angebot für KMUs und Einzelpersonen

Im digitalen Zeitalter und in Zeiten, in denen kaum noch ein beruflicher Alltag ohne ein IT-System denkbar wäre, ist es besonders wichtig, die Sicherheitsaspekte dahin gehend von Anfang an nicht zu vernachlässigen. Mit der kostenlosen [ Interaktive Awareness-Schulung für IT-Sicherheit ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/)steigern Sie die Cybersicherheit in Ihrem Unternehmen schlagartig um ein Vielfaches und sorgen auf diese Weise für mehr Awareness bei Ihren Mitarbeitern. Damit erhöht sich das Sicherheitsniveau nachhaltig und kann zudem auch dauerhaft aufrechterhalten werden. Gerade Letzteres ist bei kleinen und mittleren Unternehmen außerordentlich wichtig.

Was genau die Interaktive Awareness-Schulung für IT-Sicherheit Ihnen zu bieten hat, werden wir Ihnen in diesem Artikel ein wenig ausführlicher aufzeigen. Beginnen möchten wir zunächst jedoch mit einer Erklärung des Begriffes IT-Sicherheit selbst, denn der beinhaltet weitaus mehr, als es auf den ersten Blick den Anschein macht. Was verbirgt sich also dahinter und was sind die einzelnen Bestandteile einer nachhaltigen IT-Sicherheitsstrategie?

Schauen wir uns doch zunächst einmal an, was IT-Sicherheit überhaupt bedeutet, bevor wir uns mit der Interaktive Awareness-Schulung für IT-Sicherheit befassen. Letzteres ist dafür gedacht, den eigenen Wissensstand und somit die [ Security Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/wie-security-awareness-metriken-das-sicherheitsbewusstsein-messbar-werden-lassen/) entsprechend zu steigern. Doch das bringt nur dann etwas, wenn von Anfang an klar ist, worum es sich dabei handelt. Also los geht’s!

## Was genau ist eigentlich IT-Sicherheit?

Wenn wir von IT-Sicherheit oder Cybersicherheit sprechen, dann sind Maßnahmen und Praktiken gemeint, die IT-Systeme entsprechend umfangreich schützen können. Dabei geht es meist um den Zugriff durch Dritte oder konkrete Angriffe, die ohne einen Schutz ausgesprochen große Schäden verursachen würden. Gleichzeitig können aber auch die Nutzer selbst dafür sorgen, dass weitere Schwachstellen entstehen.

IT-Sicherheit fasst somit das Thema Sicherheit im digitalen Raum zusammen und umfasst alles, was damit in direkter Verbindung steht. Die folgenden Punkte sind im Bereich der IT-Sicherheit deshalb von ganz besonders großer Bedeutung. Sie bilden den Kern des Ganzen.

– Schutzmaßnahmen vor Hacking, Phishing und Ransomware-Attacken

– Absicherung aller Daten vor Datenverlust oder Datendiebstahl

– Aufrechterhaltung der Vertraulichkeit von IT-Systemen

– Gewährleistung der Verfügbarkeit und Integrität aller Daten

– Umsetzung von etwaigen Sicherheitsstrategien und Konzepten, in Form von Firewalls, Zugangskontrollen und Verschlüsselungen

– Konzeptionierung und Realisierung von Sicherheitskonzepten, Strategien und Regeln in Bezug auf die IT-Systeme

– Erkennung und Reaktion auf Sicherheitsvorfälle (Incident Response)

– Aufrechterhaltung der Geschäftskontinuität bei Angriffen und Einleiten von entsprechenden Maßnahmen

– Schulungen in Form von Awareness-Kampagnen, um das allgemeine Sicherheitsbewusstsein zu erhöhen

– Einhaltung von Gesetzen und Compliance bezüglich Datenschutz und IT-Sicherheit für einen sicherheitskonformen Geschäftsbetrieb

Damit ist nun auch klar, dass Cybersicherheit keinen einzelnen Punkt beschreibt, sondern schlichtweg alles beinhaltet, was mit der Sicherheit von IT-Systemen in direkter Verbindung steht. Weil das Themenfeld diesbezüglich zudem so außerordentlich vielfältig erscheint, geht es daher auch nicht ohne kontinuierliche Weiterbildung. Wie unter anderem in Form der Interaktive Awareness-Schulung für IT-Sicherheit auf unserer Website, welches Sie bei diesem Punkt maßgeblich unterstützen wird.

## Wie kann die Interaktive Awareness-Schulung für IT-Sicherheit helfen?

Die Interaktive Awareness-Schulung für IT-Sicherheit richtet sich an kleine und mittlere Unternehmen (KMU), die bereit sind, sich innerhalb der IT-Sicherheit gezielt fortzubilden. Es dient dazu, die Nutzer im Bereich der Cybersicherheit entsprechend zu sensibilisieren und Kompetenzen zu erzeugen, um Cyberangriffe frühzeitig zu erkennen und IT-Sicherheitsvorfälle auch als solche bewerten und richtig deuten zu können.

Der Zugang steht Ihnen dabei kostenlos zur Verfügung und das Online-Selbstlernangebot für IT-Sicherheit ist darauf ausgelegt, besonders unkompliziert und barrierefrei nutzbar zu sein. Sie können das Angebot also auch ganz ohne Registrierung verwenden und somit direkt starten, ohne erst eine Vielzahl an persönlichen Informationen preisgeben zu müssen. Es geht hier in erster Linie wirklich nur um eine erfolgreiche Wissensvermittlung für mehr IT-Sicherheit.

Aus diesem Grund ist die Interaktive Awareness-Schulung für IT-Sicherheit auch besonders einfach aufgebaut und wird, wie bei Online-Kursen üblich, schrittweise abgeschlossen. In unterschiedlichen Kapiteln oder auch Modulen entsteht so ein Bewusstsein dafür, wie verschiedene IT-Sicherheitsthemen zusammenhängen und wie Sie bei einem entsprechenden Vorfall vorzugehen haben.

Damit wird jeder Nutzer bestmöglich auf einen eventuellen IT-Sicherheitsvorfall vorbereitet. Doch schauen wir uns die Inhalte des Angebots noch einmal etwas konkreter an, um besser zu verstehen, in welchen Bereichen Sie die Interaktive Awareness-Schulung für IT-Sicherheit ganz besonders unterstützen kann.

## Welche Themen behandelt die Interaktive Awareness-Schulung für IT-Sicherheit?

Die Interaktive Awareness-Schulung für IT-Sicherheit ist extrem vielschichtig und dementsprechend umfangreich gestaltet. Das gesamte Angebot ist dabei modular aufgebaut und leitet den Nutzer zu [ mehr Awareness](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/5-grunde-fur-mehr-awareness/) an, indem es die entsprechenden Themengebiete nacheinander bearbeitet. Damit werden alle wichtigen Aspekte hin zu mehr IT-Sicherheit schrittweise thematisiert, ohne dass dabei ein unangenehmer Druck entsteht oder zu viel Wissen auf einmal von dem Lernenden abverlangt wird. Die Interaktive Awareness-Schulung steigert sich vielmehr auf natürliche Weise und ist besonders sinnvoll gegliedert, sodass es schrittweise dann auch deutlich komplexere Angelegenheiten anspricht.

Angefangen von starken Passwörtern und verschiedenen Authentifizierungsmethoden, geht es dann in das Themengebiet des Phishings. Hier werden die unterschiedlichen Arten von Phishing, wie das sogenannte Spear-Fishing, genauer beleuchtet und ein Eindruck davon vermittelt, wie die Angreifer bei den jeweiligen Phishing-Methoden genau vorgehen. Weiterhin geht es um IT-Netzwerke, Cloud-Umgebungen und die so wichtige Verschlüsselung. Auch im Bereich der Backups oder physischer Datenträger sind einige prägnante Abschnitte zu finden, die im Selbstlernangebot eine entsprechend große Rolle spielen.

Abgerundet wird dabei jedes Modul oder auch Kapitel mit einem Quiz. Dieses soll auf spielerische Art und Weise das bestehende Wissen abfragen und das soeben erlernte durch Wiederholung noch einmal im Gehirn verankern. Unserer Erfahrung nach funktioniert das auch hervorragend, da vor allem die bewusste Wiederholung dafür sorgt, dass sich die betreffenden Aspekte im Gedächtnis regelrecht festsetzen.

## Wo kann die Interaktive Awareness-Schulung für IT-Sicherheit eingesetzt werden?

Als Zielgruppe sehen wir bei der Awareness-Schulung für IT-Sicherheit ganz klar Einzelpersonen sowie kleine und mittlere Unternehmen. Letztere können damit für mehr Security Awareness sorgen und die IT-Sicherheit in der eigenen Organisation entsprechend verbessern. Mitarbeiter lassen sich so gezielt im Bereich der IT-Sicherheit schulen und durch regelmäßige Wiederholungen wird das Erlernte mehr und mehr internalisiert, was dann wiederum zu einem sicherheitsbewussten Verhalten führt.

Um das Sicherheitsniveau im eigenen Unternehmen also dauerhaft anzuheben, gestaltet sich die Awareness-Schulung für IT-Sicherheit als idealer Ansatz. Vorwiegend auch deshalb, weil es grundsätzlich kostenlos genutzt werden kann. Durch einfache Fragebögen und den Aufbau in Form modularer Einheiten, die beständig aktualisiert und erweitert werden, lohnt es sich, die Interaktive Awareness-Schulung für IT-Sicherheit regelmäßig selbst wahrzunehmen und auch den eigenen Mitarbeitern ganz gezielt zur Weiterbildung an die Seite zu stellen.

Denn IT-Sicherheit ist etwas, was sich im stetigen Wandel befindet. Standards werden abgelöst, Sicherheitskonzepte über den Haufen geworfen und Quantencomputer verändern die Art, wie sensible Daten verschlüsselt werden müssen. All das gilt es zu berücksichtigen, was mitunter schwierig umzusetzen ist. Kostspielige Security Awareness Trainings scheinen zudem für kleine und mittlere Unternehmen keine ernsthafte Alternative zu sein. Sie sprengen oft das Budget und kommen daher für viele Unternehmen überhaupt nicht infrage.

## Welche Vorteile hat die Interaktive Awareness-Schulung für IT-Sicherheit?

Einige der offensichtlichsten Vorteile haben wir Ihnen im letzten Absatz bereits sehr deutlich aufgezeigt. Neben diesen sind es vorwiegend die fehlenden Kosten, die die Awareness-Schulung für IT-Sicherheit so hervorragend in den Unternehmensalltag integrierbar machen. Hinzu kommen volle Flexibilität und eine hohe Zugänglichkeit, die jeder Mitarbeiter ohne Umschweife sofort versteht. Auf die Awareness-Schulung für IT-Sicherheit können Lernende von überall aus zugreifen, was dann für Mitarbeiter oder Unternehmen mit knappem Zeitbudget entsprechend vorteilhaft sein kann.

Die praxisnahen Inhalte und die klare modulare Gestaltung erklären sich zudem von selbst. Hier kommt im Grunde jeder gut voran und kann die einzelnen Abschnitte eigenständig auswählen und bearbeiten. Dank lockerem Quiz am Ende wird das erlernte Wissen in Bezug auf die IT-Sicherheit dann jeweils noch einmal abgefragt und verinnerlicht.

Am Ende ist einer der wohl größten Vorteile, neben der kostenlosen Nutzung, sicherlich in der Aktualität zu finden. Die Interaktive Awareness-Schulung für IT-Sicherheit passt sich beständig den Verhältnissen an und reagiert damit auf die sich stetig variierende Bedrohungslage im IT-Umfeld. Damit bleibt die Awareness-Schulung für IT-Sicherheit jederzeit relevant und spart Ihnen zugleich die hohen Kosten von immer neuen Schulungen ein.

## Wie kann ich die kostenlose Interaktive Awareness-Schulung für IT-Sicherheit starten?

Sie erreichen die Interaktive Awareness-Schulung für IT-Sicherheit über unsere eigens dafür eingerichtete Website. Auf dieser greifen Sie direkt auf die unterschiedlichen Module und Quiz-Spiele zu und können somit ganz ohne weitere Umwege, wie Registrierungen oder Logins, mit der Awareness-Schulung starten. Beginnen Sie also jetzt, anstatt noch länger zu warten. Sie finden die Awareness-Schulung für IT-Sicherheit bei uns auf der Website und unter folgendem Link.

Wir hoffen, wir konnten Sie entsprechend umfangreich über die kostenlose Awareness-Schulung informieren und Ihnen diesbezüglich alle Vor- und Nachteile, aber auch Erfolgsfaktoren ein wenig näher bringen. Im Großen und Ganzen steigern Sie mit diesem effektiv die Awareness im Bereich der IT-Sicherheit und das im Vorbeigehen, ohne weitere Verpflichtungen oder kostenpflichtige Abonnements abschließen zu müssen.

Wir laden Sie daher herzlich dazu ein, die Interaktive Awareness-Schulung für IT-Sicherheit einfach mal auszuprobieren. Testen Sie noch heute Ihren Wissensstand in den umfangreichen Modulen mit über 20 Videos, Quiz-Spielen und unterschiedlichsten Prüfungen. Lassen Sie die IT-Sicherheit in Ihrem Unternehmen mit der kostenlosen Awareness-Schulung zu einem Spiel werden und spielen Sie drauflos. Worauf warten Sie noch? Sie finden die Interaktive Awareness-Schulung für IT-Sicherheit direkt hier.


---

## Wie Awareness Metriken das Sicherheitsbewusstsein steigert

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/wie-security-awareness-metriken-das-sicherheitsbewusstsein-messbar-werden-lassen/

# Wie Security Awareness Metriken das Sicherheitsbewusstsein messbar werden lassen und nachhaltig steigern können

**Wie Security Awareness das Sicherheitsbewusstsein steigert**

Wenn es um das Themenfeld der Awareness geht, gibt es viele Schlagwörter, die innerhalb der IT zum Einsatz kommen. Da wäre zunächst ganz einfach die Security Awareness, die Escape Awareness, verschiedene Security Awareness Metriken, die sogenannte Security Awareness Curve oder auch das Security Awareness Maturity Model (welches wir Ihnen in einem anderen Artikel bereits vorgestellt haben) sowie noch einiges mehr. All das beschreibt aber schlussendlich etwas sehr Ähnliches und lässt sich wunderbar mit dem deutschen Begriff Sicherheitsbewusstsein zusammenfassen.

Bei Awareness geht es also um Bewusstsein und da wir uns innerhalb der IT befinden, dementsprechend um das Bewusstsein für die IT-Sicherheit, mit all ihren unterschiedlichen Faktoren und Facetten. Denn wer nicht weiß, was Phishing ist und wie es sich verhindern lässt, oder wer keine Ahnung davon hat, dass Social Engineering und simplifizierte Passwörter eine Gefahr darstellen, ist sich auch nicht im Klaren darüber, welche Sicherheitsrisiken er damit eingeht.

Awareness ist in Unternehmen also unglaublich wichtig, um dem [ Risikofaktor Mensch](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/risikofaktor-mensch-schwachstelle-in-der-it-sicherheit/) diesbezüglich etwas entgegensetzen zu können. Als klare Schwachstelle in der IT-Sicherheit sollte dieser darüber aufgeklärt sein, welche Gefahren im Netzwerk lauern und wie er diesen begegnen muss. Das gelingt unter anderem mit Security Awareness Metriken und darauf aufbauenden Schulungen, die das Sicherheitsniveau nachhaltig steigern.

## Unterschiede zwischen interner und externer Awareness

Awareness bedeutet zunächst einmal nichts anderes als Bewusstsein. Awareness hat also nicht zwangsläufig nur mit IT-Sicherheit zu tun, sondern umfasst in modernen Unternehmen eine Vielzahl unterschiedlicher Bereiche. Wir könnten also nicht nur von Bewusstsein, sondern auch von einer Form der Wahrnehmung sprechen. Unterschieden wird dabei zwischen der internen und externen Awareness.

Die interne Awareness betrifft dabei immer die Mitarbeiter selbst. Wie ist ihr Bewusstsein für Sicherheit, Sicherheitskultur und entsprechende Verantwortlichkeiten? Die interne Awareness ist also wichtig, um einen hohen Grad an IT-Sicherheit aufrechterhalten zu können. Mitarbeiter müssen das Thema verstehen und dessen Relevanz demnach auch wirklich verinnerlicht haben. Ohne Verständnis funktioniert das Ganze deshalb auch nicht.

Die externe Awareness hingegen betrifft die Außenwahrnehmung Ihres Unternehmens. Sie ist wichtig, weil potenzielle Kunden mitunter sehr genau darauf achten, dass Unternehmen, mit denen sie zusammenarbeiten, über einen hohen Grad an Awareness verfügen. Für viele gemeinsame Projekte ist die IT-Sicherheit von entscheidender Bedeutung und Kunden möchten sicher sein, dass auch Sie alle Daten und die gemeinsame Kommunikation entsprechend schützen.

Mit der internen Awareness wird also wiedergegeben, wie es im eigenen Unternehmen bestellt ist. Während die externe Awareness angibt, wie Außenstehende die eigene Organisation in dieser Hinsicht wahrnehmen.

## 10 Security Awareness Metriken, die Sie kennen und verstehen sollten

Ein besonders effektiver Ansatz, um die IT-Sicherheit in Unternehmen zu steigern und den Grad an Awareness drastisch zu erhöhen, sind die sogenannten Security Awareness Metriken. Bei den Security Awareness Metriken handelt es sich um Werte, die das Sicherheitsbewusstsein zahlenmäßig darstellen. Die Metriken lassen die Awareness also überhaupt erst einmal sichtbar werden, um es mal ganz konkret auf den Punkt zu bringen.

Durch die steigende Digitalität gibt es außerdem nichts, was nicht gemessen oder getrackt werden kann. Für nahezu alles lässt sich ein Wert ermitteln, dauerhaft bestimmen und im Nachhinein auch entsprechend umfangreich analysieren. Auf diese Weise entsteht dann wiederum Awareness, weil potenzielle Schwachstellen mit Zahlen belegt und untermauert werden können. Das ist primär in Schulungen wichtig, um den Teilnehmenden das hohe Risiko aufzuzeigen und mit den Werten entsprechend vor Augen führen zu können. Viele Mitarbeiter benötigen diese Zahlen geradezu, um den Ernst der Lage überhaupt erst erkennen zu können. Auch dabei helfen die Security Awareness Metriken. Doch welche gibt es denn nun genau?

**1. Abgeschlossene Security Awareness Trainings: **Eine überaus wichtige Metrik, wenn es um den Umgang mit Awareness geht, sind die nackten Zahlen. Unter anderem die Anzahl der abgeschlossenen Awareness-Schulungen. Wie viele Mitarbeiter haben daran teilgenommen und wie viele Trainings gab es im letzten Jahr bezüglich der Awareness? Dieser Wert ist auch in der Außendarstellung entsprechend wichtig, denn er zeigt an, wie aktiv Sie mit Ihrem Unternehmen für mehr Sicherheit einstehen.

**2. Gemeldete Datenlecks und Datenverluste: **Auch hier lässt sich der aktuelle Stand im Hinblick auf die IT-Sicherheit besonders gut ablesen. Gemeldete Datenlecks und damit einhergehende Datenverluste zeigen an, ob im Unternehmen ein dauerhaftes Problem besteht und wie häufig es dazu kam, dass kritische Datenlecks und Datenverluste entstanden sind. Ein wichtiger Wert, der auf ein Minimum reduziert werden sollte.

**3. Klickrate von Phishing-Mails: **Die Klickrate von Phishing-Mails ist wunderbar dazu geeignet, um in entsprechenden Schulungen für mehr Awareness zu sorgen. Durch die Zahlen lässt sich den Teilnehmenden besonders drastisch aufzeigen, wie viele Phishing-Mails im Unternehmen tagtäglich geklickt wurden und warum schon der Klick auf eine Phishing-Mail häufig zum Problem werden kann. Auch Ihnen zeigt er, wie Ihre Mitarbeiter auf solche Angriffe reagieren.

**4. Kosten für Sicherheitsvorfälle: **Auch die Kosten, die durch die verschiedenen Sicherheitsvorfälle im Unternehmen entstanden sind, geben eine wichtige Security Awareness Metrik wieder. Denn solche Kosten entstehen nur dann, wenn zuvor nicht genug Awareness geschaffen wurde, weshalb es überhaupt erst zu neuen derartigen Vorfällen kommen kann. Mehr Awareness reduziert also automatisch auch die Anzahl an Problemen sowie die Kosten, die Sicherheitsvorfälle üblicherweise nach sich ziehen.

**5. Meldequote von Sicherheitsvorfällen: **Wie viele Sicherheitsvorfälle gab es und wie viele davon wurden tatsächlich von Mitarbeitern gemeldet? Oft entstehen Sicherheitsvorfälle, die von der IT erkannt, aber nicht von Mitarbeitern entsprechend berichtet wurden. Auch das ist eine Metrik, die die Awareness entsprechend erhöhen kann, weil sie ein klares Bewusstsein für das Problem erzeugt. Jeder, der etwas in Bezug auf mangelnde Sicherheit feststellt, sollte dies auch sofort melden. Denn was nicht sofort gemeldet wird, kann auch nicht ohne Umwege vereitelt werden. Sicherheitsvorfälle möglichst zeitnah zu berichten, bildet daher eine wichtige Grundsäule der Security Awareness in modernen Unternehmen.

**6. Nutzung von Sicherheitsfunktionen:** Von der gängigen Zwei-Faktor-Authentifizierung bis hin zu einem VPN gibt es in Unternehmen viele verschiedene Sicherheitsfunktionen, die von entsprechender Bedeutung sind oder sein können. Doch wie häufig werden diese überhaupt verwendet? Sind die Funktionen keine Pflicht, gehen viele Mitarbeiter lieber den einfachen Weg und dies lässt sich durch die entsprechende Security Awareness Metrik sehr klar belegen und dementsprechend anzeigen. Nur so kann darauf anschließend mit passenden Maßnahmen reagiert werden.

**7. Reaktionszeit auf Sicherheitsvorfälle:** Wie schnell auf Sicherheitsvorfälle reagiert wird, ist von entscheidender Bedeutung. Nur bei möglichst schneller Reaktion auf etwaige Angriffe oder Leaks lassen sich weitere Probleme noch verhindern. Neben der Meldequote von Sicherheitsvorfällen ist daher auch die gemessene Reaktionszeit auf Sicherheitsvorfälle eine wichtige Metrik im Bereich der Security Awareness, die unbedingt genau gemessen werden sollte.

**8. Umfrageergebnisse zum Sicherheitsbewusstsein:** Umfragen im eigenen Unternehmen geben Aufschluss darüber, wie hoch das Sicherheitsbewusstsein bei den Mitarbeitern ausfällt. Durch diese Metrik lässt sich die Awareness gezielt steigern, da Umfrageergebnisse nicht nur Schwachstellen in den einzelnen Abteilungen aufzeigen, sondern auch Verbesserungspotenzial offenbaren. Die Ergebnisse dienen also ebenfalls dazu, das Sicherheitsbewusstsein maßgeblich zu verbessern.

**9. Verstöße gegen Sicherheitsrichtlinien:** Als Security Awareness Metrik sollten auch die Verstöße gegen Sicherheitsrichtlinien entsprechend getrackt werden. Dadurch zeigen sich Schwachstellen und Abteilungen oder gar Mitarbeiter, die besonders häufig gegen Sicherheitsrichtlinien verstoßen. Außerdem wird dadurch recht schnell klar, welche Richtlinien am meisten missachtet werden. Darauf kann dann wiederum in den Awareness Trainings und Schulungen noch einmal genauer eingegangen werden.

**10. Überwachung der Geräte:** Mit einer Überwachung aller Geräte im Netzwerk wird sichergestellt, dass auch die Geräte, die darauf zugreifen, entsprechend sicher sind. Durch die Überwachung aller Geräte können aber vor allem auch einfach noch weitere Metriken generiert werden, die Schwachstellen und somit Verbesserungspotenzial aufzeigen.

## Warum Awareness in Unternehmen so wichtig ist

Awareness ist alles andere als ein Buzzword, es ist vielmehr der Inbegriff moderner Sicherheitsstrategien. Längst haben Unternehmen verstanden, dass ein Bewusstsein und die Sensibilisierung für Cybersicherheit und Sicherheitsprobleme im Allgemeinen nicht von allein kommen. Awareness ist der Begriff, der dies innerhalb der IT-Sicherheit umfassend beschreibt. Denn nur mit einem hohen Bewusstsein für all die sicherheitsrelevanten Aspekte innerhalb von IT-Systemen gelingt es überhaupt, das gesamte Sicherheitsniveau im Unternehmen nachhaltig zu steigern und aufrechtzuerhalten. Und genau das ist am Ende doch das eigentliche Ziel.

Security Awareness Metriken sind hier ein guter Ansatzpunkt, um den Ist-Zustand genauer unter die Lupe zu nehmen. Mit den Awareness Metriken wird nämlich schnell klar, wie das aktuelle Sicherheitsbewusstsein aussieht und an welchen Schnittstellen im Unternehmen noch Verbesserungsbedarf besteht. Das zu verstehen ist wiederum besonders wichtig, denn der Risikofaktor Mensch bleibt die schwächste Stelle innerhalb der Sicherheitsstrategie eines Unternehmens. Dementsprechend genau sollte auch gemessen werden, wie der Mensch auf Sicherheitsvorfälle reagiert und genau dafür sind unter anderem die Security Awareness Metriken gedacht.

Awareness sorgt darüber hinaus dafür, dass Mitarbeiter auch allgemein für die IT-Sicherheit sensibilisiert werden. Damit lässt sich das Verhalten dieser dann positiv beeinflussen und auch das Verständnis für moderne Angriffe, Verschlüsselungsverfahren oder Passwörter steigt spürbar an.

Durch geschulte Mitarbeiter und einen hohen Grad an Sicherheitsbewusstsein sinken zudem dauerhaft die Kosten für entsprechende Maßnahmen, insbesondere die oft hohen Folgekosten bei IT-Sicherheitsvorfällen.

Awareness ist damit ganz klar das Fundament, welches die IT-Sicherheit in Ihrem Unternehmen auf einer festen Plattform stehen lässt. Unterschätzen Sie all das also nicht und bilden Sie Ihre Mitarbeiter unbedingt entsprechend weiter. Die [ Interaktive Awareness-Schulung für IT-Sicherheit ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/selbstlernangebot-it-sicherheit/)auf unserer Website ist dabei Ihr idealer Begleiter, um für mehr Awareness zu sorgen.


---

## Serious Games - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/

# Serious Games
Spielerisch Cybersicherheit vermitteln

				In einer zunehmend digitalisierten Welt ist Cybersicherheit längst keine rein technische Domäne mehr – sie betrifft alle Mitarbeitenden, quer durch Branchen und Hierarchien. Gleichzeitig wächst der Druck auf Organisationen, eine nachhaltige Sicherheitskultur zu etablieren. Klassische Schulungsformate stoßen hier schnell an Grenzen: Sie erklären, aber sie verändern selten Verhalten. Genau an diesem Punkt setzen Serious Games an.

Diese Lernformate verknüpfen fundierte Didaktik mit spielerischen Mechaniken – vom Escape Room über Karten- und Brettspiele bis hin zu app- oder browserbasierten Simulationen. Die Teilnehmenden übernehmen Rollen, treffen sicherheitsrelevante Entscheidungen unter Zeitdruck und erleben die Folgen ihres Handelns unmittelbar. Dabei werden nicht nur Fakten vermittelt, sondern kognitive, emotionale und soziale Lernprozesse angestoßen. So entsteht ein lebendiges, motivierendes Training, das langfristig wirkt – und sich nahtlos in Awareness-Kampagnen, Onboarding-Prozesse oder Schulungstage integrieren lässt.

Unsere Plattform bietet eine strukturierte Übersicht über Serious Games zur IT-Sicherheit – mit besonderem Fokus auf den deutschsprachigen Raum, aber auch unter Einbezug ausgewählter internationaler Formate, sofern sie für Organisationen hierzulande relevant und einsetzbar sind. Dabei berücksichtigen wir sowohl Spiele öffentlicher Institutionen als auch privatwirtschaftlicher Anbieter. Jede Spielbeschreibung enthält praxisnah aufbereitete Informationen zu Zielgruppen, Lernzielen, Spielinhalten sowie zu Format, Plattform und Spielmechanik. Auch organisatorische Eckdaten wie Gruppengröße, Spieldauer und Moderationsaufwand sind enthalten. Zusätzlich erfassen wir Lizenzmodelle (kostenfrei, SaaS, offen lizenziert etc.), die Möglichkeit zur eigenständigen Nutzung (DIY) und ob das Spiel ein Train-the-Trainer-Konzept unterstützt. Herkunftsland, Einsatzkontext und besondere Merkmale wie mobile Umsetzbarkeit oder Anpassungsoptionen ergänzen das Bild.

Öffentliche Träger, wie etwa das Bundesamt für Sicherheit in der Informationstechnik (BSI) oder die Transferstelle Cybersicherheit, entwickeln ihre Spiele auf Basis aktueller Normen und stellen Materialien oft kostenfrei zur Verfügung. Sie bieten hohe rechtliche Verlässlichkeit, modulare Anpassbarkeit und eine offene Lizenzstruktur, die es Organisationen erlaubt, Spiele selbstständig umzusetzen und weiterzuentwickeln – ideal für kleinere Unternehmen, Bildungsträger oder interne Trainer:innen.

Private Anbieter – darunter EdTech-Start-ups, Sicherheitsdienstleister oder interdisziplinäre Entwicklungsstudios – bringen modernes Design, agiles Storytelling und branchenspezifische Szenarien ein. Ob als SaaS-Lösung, Escape-Truck, hybrides Brettspiel oder Web-Erlebnis: Sie ermöglichen maßgeschneiderte Awareness-Maßnahmen, die sich in unterschiedliche Budgets und Trainingsstrategien integrieren lassen. Viele Formate enthalten Analytics-Dashboards, Custom-Content-Optionen oder White-Label-Funktionen und lassen sich vollständig an CI-Richtlinien und Compliance-Vorgaben anpassen.

Mit dieser Sammlung möchten wir Entscheidungsträger:innen aus IT-Sicherheit, Personalentwicklung, Schulung und Compliance eine verlässliche Entscheidungsgrundlage bieten – für ein wirksames, zielgruppengerechtes Security-Awareness-Training.

## Sie haben Fragen ...?

[Trainingszirkel: IT-Sicherheit interaktiv erleben:](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/trainingszirkel-it-sicherheit-interaktiv-erleben/) Didaktisch strukturierter Zirkel aus Warm-Up und vier Cybersicherheits-Stationen. Teilnehmende erleben typische Vorfallsituationen praxisnah. Zwei Varianten mit wechselnden Inhalten möglich.[Rollenspiel: Spionage durch Social Engineering mit dem Versuch eines CEO-Fraud: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/rollenspiel-spionage-durch-social-engineering/)Realitätsnahes Rollenspiel zum Erkennen von Social-Engineering-Angriffen in Unternehmen. Teilnehmende übernehmen Rollen aus dem Arbeitsalltag und erleben live ein CEO-Fraud-Szenario.[PROTECT & HACK: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/protect-hack/)Strategisches Brettspiel zu typischen Cyberangriffen und Schutzmaßnahmen. Teilnehmende übernehmen Rollen als Angreifende und Verteidigende. Ziel: Risiken erkennen, Maßnahmen abwägen.[Kartenspiel Tutorium: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/kartenspiel-tutorium/)Interaktives Lernspiel zur Vorfallbearbeitung gemäß CSN-Leitfaden. Spielende begleiten IT-Störungen und Sicherheitsvorfälle durch Gesprächs- und Quizkarten in realistischen Szenarien.[Escape Games des Cyber-Sicherheitsnetzwerks: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/escape-games-des-cyber-sicherheitsnetzwerks/)Modulare Escape-Szenarien zu typischen Sicherheitsvorfällen wie Phishing oder Ransomware. Teilnehmende lösen unter Zeitdruck kooperativ Aufgaben und erleben Vorfallreaktion als Gruppendynamik.[BAKSecure Lernspiele – Security Cards & Threat Attack: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/baksecure-lernspiele-security-cards-threat-attack/)Zwei spielerische Formate – Kartendeck und Webspiel – speziell für kleine und mittlere Unternehmen, auch im KRITIS-Bereich. Fokus: IT-Risiken erkennen und begründet priorisieren.[Cyber Escape Room – PwC: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-escape-room-pwc/)Virtuelles Hacking-Erlebnis mit Storytelling und Gamification. Teams übernehmen die Rolle von Angreifenden und lernen typische Schwachstellen kennen.[Cyber Security Awareness Escape Room – Oneconsult AG: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-security-awareness-escape-room-oneconsult-ag/)

Mobiler Escape Room für Unternehmen: Phishing, schwache Passwörter und Social Engineering werden in interaktiven Rätseln mit realem Bezug vermittelt.[The Honeypot – Mobiler Escape Room für Informationssicherheit: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/the-honeypot-mobiler-escape-room-fuer-informationssicherheit/)

Mobiler Escape Room im Truckformat: Mitarbeitende erleben typische Sicherheitsrisiken realitätsnah und reflektieren anschließend ihr Verhalten gemeinsam mit Fachleuten.[ALSO Cybersecurity Escape Room: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/also-cybersecurity-escape-room/)Mobiler Escape Room mit Einstiegsszenario für Cybersicherheit. Simulation typischer Angriffspfade (Social Engineering, schwache Passwörter) mit anschließender Reflexion – ideal für Awareness-Wochen und Messen.[Cyber Security Escape Room Online: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-security-escape-room-online/)Modulare Escape-Szenarien zu typischen Sicherheitsvorfällen wie Phishing oder Ransomware. Teilnehmende lösen unter Zeitdruck kooperativ Aufgaben und erleben Vorfallreaktion als Gruppendynamik.[The Weakest Link: A User Security Game: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/the-weakest-link-a-user-security-game/)Simuliertes Arbeitsmonat-Spiel mit 30 Entscheidungsszenen zu sicherheitsrelevantem Verhalten. Vermittelt alltägliche Risiken durch interaktive Entscheidungen mit direktem Feedback[Backdoors & Breaches – Incident Response Card Game: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/backdoors-breaches-incident-response-card-game/)

Kartenspiel zur Simulation von Cyberangriffen und Incident Response. Teams spielen den gesamten Ablauf eines Sicherheitsvorfalls nach – von Erstzugriff bis Datenexfiltration.[What the Hack!: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/what-the-hack/) Dynamisches Drei-Phasen-Spiel (Quiz, Verteidigung, Angreiferjagd) mit hybrider Nutzung (Brettspiel oder Online). Vermittelt Sicherheitskompetenz durch Gamification, KI-gesteuerte Gegner und Realtime-Debriefing.[Data & Disasters: ](https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/data-disasters/) Realitätsnahe Simulation eines Cybervorfalls in zwei Varianten: Fokus-Rollenspiel für Spezialisten und Gruppenübung für Awareness. Dynamisch anpassbar durch flexible Szenarien.

| Titel | Anbieter | Herkunftsland | Kurzbeschreibung | Kategorie | Plattform | Zielgruppe | Spielerzahl | Spieldauer | Eignung für große Gruppenformate | Technikbedarf | Lernziele | Besonderheiten | Moderation notwendig | Train-the-Trainer möglich | Eigenumsetzung möglich |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Trainingszirkel: IT-Sicherheit interaktiv erleben | Bundesamt für Sicherheit in der Informationstechnik (BSI) | DE | Didaktisch strukturierter Zirkel aus Warm-Up und vier Cybersicherheits-Stationen. Teilnehmende erleben typische Vorfallsituationen praxisnah. Zwei Varianten mit wechselnden Inhalten möglich. | Simulation, Rollenspiel | Präsenz | Fachfremde, IT-Anwendende, Trainer | 4–20 | 240 Minuten | Ja | ohne Technik, Tische, Raum | Ganzheitliches Erleben zentraler Cybersicherheitsthemen. Vorbereitung auf Vorfälle, Förderung der Zusammenarbeit. | Modular einsetzbar. Gamification-Elemente (Punktewertung). Materialien frei verfügbar. Ideal für Inhouse-Trainings und Events. | Ja | Ja | Ja |
| Cyber Escape Game | Advens | DE | Cybersecurity lässt sich nicht allein durch Präsentationen vermitteln. Unser Cyber Escape Game macht Cybersecurity Awareness erlebbar – immersiv, praxisnah und im Team. In diesem eintägigen Format erleben die Teilnehmenden realistische Cyberangriffs-Szenarien unter Zeitdruck. Sie analysieren Hinweise, treffen Entscheidungen und arbeiten als Team zusammen – ganz wie in einer echten Incident Response Situation. | Simulation, Rollenspiel, Escape Room | Präsenz | Fachfremde, IT-Anwendende, Trainer, Führungskräfte, Sicherheitsverantwortliche | 4–6 | 60 Minuten | Ja | Raum, Tische, Smartphone | Steigerung der Cybersecurity Awareness. Neuer Blickwinkel auf Cyberrisiken und Angreiferlogik. Verbesserte Zusammenarbeit unter Zeitdruck. Nachhaltiger Lerneffekt durch aktives Erleben. | Bis zu 6 Sessions pro Tag. KI-basiertes Angriffsszenario. Keine technischen Vorkenntnisse erforderlich. Durchführung durch Cybersecurity-Experten von Advens. | Ja | Nein | Nein |
| Rollenspiel: Spionage durch Social Engineering mit dem Versuch eines CEO-Fraud | Bundesamt für Sicherheit in der Informationstechnik (BSI) | DE | Realitätsnahes Rollenspiel zum Erkennen von Social-Engineering-Angriffen in Unternehmen. Teilnehmende übernehmen Rollen aus dem Arbeitsalltag und erleben live ein CEO-Fraud-Szenario. | Rollenspiel | Präsenz | Fachfremde, Führungskräfte | 5–8 | 30–60 Minuten | Ja | Raum, Beamer | Erkennen und Einordnen von Social Engineering, CEO-Fraud und Profiling. Reflexion psychologischer Angriffstechniken. | Hoher Realismusgrad, starker Emotionaldruck. Materialien frei verfügbar. Ideal für Workshops mit Reflexion. | Ja | Ja | Ja |
| PROTECT & HACK | Bundesamt für Sicherheit in der Informationstechnik (BSI) | DE | Strategisches Brettspiel zu typischen Cyberangriffen und Schutzmaßnahmen. Teilnehmende übernehmen Rollen als Angreifende und Verteidigende. Ziel: Risiken erkennen, Maßnahmen abwägen. | Brettspiel | Präsenz | Fachfremde, IT-Anwendende, Trainer | 2–6 | 60–90 Minuten | Ja | Spielmaterial | Verständnis für Cyberbedrohungen und Reaktionen. Förderung von Awareness durch Rollenwechsel zwischen Angriff und Verteidigung. | Print-&-Play-Spiel. Ohne IT-Kenntnisse spielbar. Einsetzbar bei Messen, in Workshops oder zur Vertiefung von Schulungsthemen. | Nein | Ja | Ja |
| Kartenspiel Tutorium | Bundesamt für Sicherheit in der Informationstechnik (BSI) | DE | Interaktives Lernspiel zur Vorfallbearbeitung gemäß CSN-Leitfaden. Spielende begleiten IT-Störungen und Sicherheitsvorfälle durch Gesprächs- und Quizkarten in realistischen Szenarien. | Kartenspiel | Präsenz, Remote | IT-Anwendende, Sicherheitsverantwortliche, Trainer | 2–7 | 60–90 Minuten | Ja | Spielmaterial | Differenzierung von IT-Störung und Sicherheitsvorfall. Einüben praxisnaher Reaktionen. Stärkung der Ersthilfe-Kompetenz in IT-Notlagen. | Kartenbasiert, auftrags- und gesprächsorientiert. Spielfeld modular aufbaubar. Ideal für Training von Digitalen Ersthelfer:innen. Online spielbar. | Ja | Ja | Ja |
| Escape Games des Cyber-Sicherheitsnetzwerks | Bundesamt für Sicherheit in der Informationstechnik (BSI) / Cyber-Sicherheitsnetzwerk (CSN) | DE | Modulare Escape-Szenarien zu typischen Sicherheitsvorfällen wie Phishing oder Ransomware. Teilnehmende lösen unter Zeitdruck kooperativ Aufgaben und erleben Vorfallreaktion als Gruppendynamik. | Escape Room, Rollenspiel | Präsenz | Sicherheitsverantwortliche, IT-Anwendende, Trainer | 4–12 | 60–90 Minuten | Ja | Spielmaterial, Raum | Einübung realistischer IT-Reaktionswege unter Stress. Förderung von Kommunikation, Rollenbewusstsein und Prioritätensetzung. | Vier unabhängig spielbare Module. Kombination aus Escape-Room-Mechanik und Schulungsinhalten. Ideal für Awareness-Workshops und Trainingsreihen. | Ja | Ja | Ja |
| BAKSecure Lernspiele – Security Cards & Threat Attack | Transferstelle Cybersicherheit im Mittelstand (BMWK) | DE | Zwei spielerische Formate – Kartendeck und Webspiel – speziell für kleine und mittlere Unternehmen, auch im KRITIS-Bereich. Fokus: IT-Risiken erkennen und begründet priorisieren. | Kartenspiel, Online-Spiel | Online, Präsenz | Fachfremde, IT-Anwendende | 1–12 | 20–60 Minuten | Ja | Browser | Verständnis typischer Bedrohungsszenarien. Priorisieren von Schutzmaßnahmen unter Ressourcenknappheit. Förderung von Teamkommunikation. | Physisches Kartenspiel und webbasiertes Planspiel. Auch ohne Vorkenntnisse sofort einsetzbar. Beispiele aus KRITIS-Praxis. Kostenlos und anpassbar. | Nein | Nein | Ja |
| Cyber Escape Room - PwC | PwC Deutschland | DE | Virtuelles Hacking-Erlebnis mit Storytelling und Gamification. Teams übernehmen die Rolle von Angreifenden und lernen typische Schwachstellen kennen. | Escape Room | Vor Ort | IT-Anwendende, Sicherheitsverantwortliche, Führungskräfte | 10–20 | 90 Minuten | Ja | Bildschirm, Beamer | Sensibilisierung für reale IT-Sicherheitsrisiken. Vermittlung typischer Angriffsszenarien. Förderung von technischem Verständnis und Reaktionskompetenz. | Keine Vorinstallation. Realistische Szenarien aus Angreiferperspektive. Debriefing durch Cybersicherheitsexperten. Zweisprachig (DE/EN). | Ja | Nein | Nein |
| Cyber Security Awareness Escape Room - Oneconsult AG | Oneconsult AG | CH | Mobiler Escape Room für Unternehmen: Phishing, schwache Passwörter und Social Engineering werden in interaktiven Rätseln mit realem Bezug vermittelt. | Escape Room | Präsenz | Fachfremde, IT-Anwendende | 2–14 | 45–90 Minuten | Ja | Bildschirm, Beamer | Sensibilisierung für Phishing, Vishing, Smishing. Förderung von Problemlösung, Teamarbeit und kritischem Denken unter Zeitdruck. | Zwei Formate (kompakt & erweiterbar). Reale Vorfallbezüge. Mobile Durchführung durch Anbieter. Keine Technikkenntnisse erforderlich. | Ja | Nein | Nein |
| The Honeypot – Mobiler Escape Room für Informationssicherheit | HIDDEN Awareness GmbH | DE | Mobiler Escape Room im Truckformat: Mitarbeitende erleben typische Sicherheitsrisiken realitätsnah und reflektieren anschließend ihr Verhalten gemeinsam mit Fachleuten. | Escape Room | Präsenz | Fachfremde, IT-Anwendende | 4–6 | 30 Minuten | Ja | ohne Technik | Bewusstsein für Phishing, Passwortsicherheit und physische IT-Risiken stärken. Förderung von Teamfähigkeit, Kommunikation und Verhalten unter Stress. | Vollständig mobil. Durchführung durch erfahrene Fachkräfte. Kompaktformat ideal für Events und Awareness-Kampagnen. | Ja | Nein | Nein |
| ALSO Cybersecurity Escape Room | ALSO Schweiz AG | CH | Mobiler Escape Room mit Einstiegsszenario für Cybersicherheit. Simulation typischer Angriffspfade (Social Engineering, schwache Passwörter) mit anschließender Reflexion – ideal für Awareness-Wochen und Messen. | Escape Room | Präsenz | Fachfremde, IT-Anwendende | 2–4 | 30 Minuten | Ja | ohne Technik | Sensibilisierung für gängige Schwachstellen. Förderung von Teamarbeit, Kommunikation und Problemlösung unter Zeitdruck. Ableitung konkreter Schutzmaßnahmen. | Herstellerneutral. Ideal für Awareness-Events oder Messen. Kompaktformat mit moderierter Nachbesprechung. Keine Vorkenntnisse erforderlich. | Ja | Nein | Nein |
| Cyber Security Escape Room Online | Thice Security | NL | Rein webbasiertes Escape-Game, bei dem Spielende typische Angriffspfade wie Phishing, schwache Passwörter oder SQL-Injection nutzen, um ein simuliertes Unternehmensnetz zu kompromittieren. | Escape Room | Online | IT-Anwendende, Fachfremde, Bildungseinrichtungen | 1–10 | 30–60 Minuten | Ja | Browser | Sensibilisierung für gängige Cyberbedrohungen. Verständnis für kombinierte Schwachstellen. Stärkung von Entscheidungsfähigkeit und Problemlösungskompetenz. | Webbasiert, keine Installation nötig. Solo oder im Remote-Team spielbar. Feedback-Report am Ende. Anpassbar an CI. Mehrsprachig verfügbar. | Nein | Ja | Nein |
| The Weakest Link: A User Security Game | IS Decisions | FR | Simuliertes Arbeitsmonat-Spiel mit 30 Entscheidungsszenen zu sicherheitsrelevantem Verhalten. Vermittelt alltägliche Risiken durch interaktive Entscheidungen mit direktem Feedback. | Simulation | Online | Fachfremde, IT-Anwendende, Sicherheitsverantwortliche, Bildungseinrichtungen, Trainer | 1 | 15–30 Minuten | Ja | Browser | Verständnis für Auswirkungen individueller Entscheidungen. Förderung sicherheitsbewussten Verhaltens im Arbeitsalltag. Reflexion typischer Alltagssituationen. | 30 virtuelle Arbeitstage mit realistischen Entscheidungsfragen. Direktes Feedback, kein Fachjargon. Ideal für Onboarding, Unterricht oder Awareness-Kampagnen. | Nein | Ja | Nein |
| Backdoors & Breaches – Incident Response Card Game | Black Hills Information Security (BHIS) & Active Countermeasures | US | Kartenspiel zur Simulation von Cyberangriffen und Incident Response. Teams spielen den gesamten Ablauf eines Sicherheitsvorfalls nach – von Erstzugriff bis Datenexfiltration. | Kartenspiel, Tabletop-Simulation | Präsenz, Remote | Sicherheitsverantwortliche, Trainer, Bildungseinrichtungen | 2–6 | 60–90 Minuten | Nein | Browser | Verständnis für Angriffsphasen und Incident Response. Stärkung analytischer Fähigkeiten, Stressresistenz und Teamkommunikation. | Kombiniert realistische Angriffspfade mit spielerischem Lernen. Modular erweiterbar (z. B. Cloud/ICS). Auch digital verfügbar. | Ja | Ja | Ja |
| What the Hack! | SBG Serious Business Gaming GmbH | DE | Dynamisches Drei-Phasen-Spiel (Quiz, Verteidigung, Angreiferjagd) mit hybrider Nutzung (Brettspiel oder Online). Vermittelt Sicherheitskompetenz durch Gamification, KI-gesteuerte Gegner und Realtime-Debriefing. | Brettspiel, Online-Spiel | Hybrid, Virtuell | Fachfremde, IT-Anwendende, Sicherheitsverantwortliche, Trainer, Bildungseinrichtungen | 1–12 | 30 Minuten | Ja | Browser, Smartphone | Sensibilisierung für aktuelle Bedrohungen, Förderung strategischer Entscheidungsfähigkeit unter Ressourcenknappheit, Schulung von Teamkoordination bei IT-Notfällen. | Hybrides Format mit Brettspiel und App. Integriertes Debriefing, Custom-Content via GenAI. DSGVO-konform. Corporate-Branding möglich. | Ja | Nein | Nein |
| Data & Disasters | Cyberbüro Bothe | DE | Realitäts Sextensible simulation eines Cybervorfalls in zwei Varianten: Fokus-Rollenspiel für Spezialisten und Gruppenübung für Awareness. Dynamisch anpassbar durch flexible Szenarien. | Rollenspiel, Tabletop-Simulation | Präsenz | Fachfremde, IT-Anwendende, Sicherheitsverantwortliche, Führungskräfte, Trainer, Bildungseinrichtungen | 6–10 | 180–240 Minuten | Ja | Beamer, Bildschirm | Stärkung der Entscheidungsfähigkeit unter Zeitdruck, Förderung von Kommunikation und Krisenbewusstsein. Verständnis für Rollen, Eskalationswege und Verantwortung. Reflexion von Stressreaktionen und Teamdynamiken. | Zwei Spielmodi (fokussiert/vereinfachend), modular anpassbar. Lizenzfrei nutzbar oder als moderiertes Format buchbar. Verdeckte Rollen, Teamkonflikte und Dynamik. Wissenschaftlich fundiert. | Ja | Ja | Ja |

## IT-Sicherheit spielerisch lernen – Serious Games für Unternehmen und Bildung

      Der Bereich „Serious Games" des Marktplatzes IT-Sicherheit ist ein interaktiver Lern- und
      Sensibilisierungsbereich, der IT-Sicherheit **spielerisch, motivierend und praxisnah**
      vermittelt. Serious Games sind didaktisch konzipierte Spiele, in denen Mitarbeitende, Lernende
      und Teams lernen, Cyberrisiken zu erkennen, sicherheitsrelevante Entscheidungen zu treffen und
      sich im digitalen Arbeitsalltag kompetenter zu verhalten. Der Bereich richtet sich an Unternehmen,
      Behörden, Bildungseinrichtungen, Hochschulen und Schulen.

Einordnung

      Serious Games machen IT-Sicherheit erlebbar: Mitarbeitende lernen spielerisch, Risiken zu
      erkennen, Entscheidungen zu treffen und sich im digitalen Arbeitsalltag
      **sicherer zu verhalten**.


---

## ALSO Cybersecurity Escape Room

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/also-cybersecurity-escape-room/

# ALSO Cybersecurity Escape Room

| Feld | Inhalt |
|---|---|
| Name | ALSO Cybersecurity Escape Room |
| Anbieter | ALSO Schweiz AG |
| Herkunftsland | CH |
| Kurzbeschreibung | Mobiler Escape Room mit Einstiegsszenario für Cybersicherheit. Simulation typischer Angriffspfade (Social Engineering, schwache Passwörter) mit anschließender Reflexion – ideal für Awareness‑Wochen und Messen. |
| Kategorie | Escape Room |
| Plattform | Mobil vor Ort |
| Zielgruppe | Fachfremde, IT‑Anwendende |
| Spielerzahl | 2–4 |
| Spieldauer | 30 Minuten |
| Großgruppenformate | Nein |
| Technikbedarf | ohne Technik |
| Lernziele | Sensibilisierung für gängige Schwachstellen; Förderung von Teamarbeit, Kommunikation und Problemlösung unter Zeitdruck; Ableitung konkreter Schutzmaßnahmen. |
| Besonderheiten | Herstellerneutral; ideal für Awareness‑Events oder Messen; Kompaktformat mit moderierter Nachbesprechung; keine Vorkenntnisse erforderlich. |
| URL | [Zur Trainingsseite](https://www.also-training.ch/de/module/trainings/1206-also-cybersecurity-escape-room) |
| Moderation notwendig | Ja |
| Train-the-Trainer | Nein |
| Selbst umsetzbar | Nein |

*ALSO Cybersecurity Escape Room – Einstieg ins „White-Hat“-Denken*

Der Schweizer Distributor und IT-Dienstleister ALSO hat ein Escape-Room-Format entwickelt, das speziell auf Menschen zugeschnitten ist, die noch wenig Sicherheitserfahrung haben, aber verstehen möchten, wie Angriffe in der Praxis aussehen. Das Szenario ist bewusst schlank gehalten, damit es sich sowohl am Hauptstandort in Emmen (Luzern) als auch als mobiles Pop-up direkt beim Kunden aufbauen lässt.

Kaum sind zwei bis vier Teilnehmende im Raum, liegt bereits ein erster Hinweis aus: ein Name auf einem Etikett, ein offenes Social-Media-Profil oder ein QR-Code, der zu einer öffentlich zugänglichen Geräteverwaltung führt. In weniger als dreißig Minuten sollen die „White-Hat-Hacker:innen“ das firmeneigene Netzwerk unter die Lupe nehmen, Passwörter testen und schrittweise genügend Informationen zusammentragen, um ein vertrauliches Dokument auf dem Simulationsserver zu öffnen. Der Ablauf erinnert an das Vorgehen eines echten Pen-Test-Teams, bleibt dabei aber auf Einsteigerniveau – keine komplexen Kommandozeilen, sondern klar strukturierte Schritte, die auch ohne tiefes Technikwissen nachvollziehbar sind.

Der Reiz des Spiels liegt im Zusammenspiel mehrerer einfacher Elemente: ein paar Requisiten, etwas Pseudo-Netzwerkverkehr und ein klarer Zeitrahmen. Das genügt, um Druck aufzubauen und die Teilnehmenden zu schnellen Entscheidungen zu zwingen – ganz so, wie es Angreifer:innen ausnutzen, wenn im Alltag Passwörter geteilt oder veraltete Software nicht gepatcht wird. Während das Team Geräte abgleicht, schwache Kennwörter durchprobiert und Social-Media-Hinweise kombiniert, entsteht fast nebenbei ein Bewusstsein dafür, dass Sicherheit oft an scheinbar kleinen Details hängt.

Nach der erfolgreichen „Datenextraktion“ folgt eine kurze, angeleitete Auswertung. Noch im Raum diskutieren alle, welche Schutzmaßnahmen die entdeckten Lücken schließen könnten: härtere Authentisierung, segmentierte Netze oder Abläufe, die unbefugte Zugriffe auf Admin-Konten verhindern. Dabei bleibt die Moderation bewusst niedrigschwellig, um auch Fachfremden einen verständlichen Einstieg zu ermöglichen.

Diese Kombination aus Erlebnis, Reflexion und kompakter Dauer macht den ALSO Cybersecurity Escape Room vielseitig einsetzbar. Unternehmen nutzen ihn als schnellen Programmpunkt in Awareness-Wochen, um Mitarbeitende ohne Vorwissen abzuholen. Gleichzeitig eignet sich das Format, um Kund:innen auf Messen oder Hausmessen an einen Stand zu locken und in kurzer Zeit greifbar zu zeigen, wie ein Angriff Schritt für Schritt abläuft.

Lernziele im Überblick

- Verständnis dafür, wie Social Engineering und schwache Passwörter zusammenwirken, um Netzwerkeinbrüche zu ermöglichen.
- Förderung von Problemlösungsfähigkeit und Teamkommunikation unter Zeitdruck.
- Vermittlung elementarer Gegenmaßnahmen, etwa Zwei-Faktor-Authentisierung oder die strikte Trennung von Benutzer- und Admin-Konten.

Weil keine Markenprodukte oder herstellerspezifischen Lösungen im Mittelpunkt stehen, bleibt das Escape-Game herstellerneutral – ein Pluspunkt für Unternehmen, die Wert auf unabhängige Sensibilisierung legen. Für OR-Veranstaltungen oder interne Trainings ist der kurze, ergebnisorientierte Ablauf genau richtig: Er demonstriert, wie schnell sich scheinbar harmlose Hinweise zu einem ernsten Sicherheitsproblem verdichten können, und liefert direkt Vorschläge für den Alltag.

Weitere Informationen, Buchungsoptionen und Preise veröffentlicht ALSO auf seiner Trainingsplattform.


---

## Backdoors & Breaches – Incident Response Card Game

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/backdoors-breaches-incident-response-card-game/

# Backdoors & Breaches – Incident Response Card Game

| Feld | Inhalt |
|---|---|
| Name | Backdoors & Breaches – Incident Response Card Game |
| Anbieter | Black Hills Information Security (BHIS) & Active Countermeasures |
| Herkunftsland | US |
| Kurzbeschreibung | Kartenspiel zur Simulation von Cyberangriffen und Incident Response. Teams spielen den gesamten Ablauf eines Sicherheitsvorfalls nach – von Erstzugriff bis Datenexfiltration. |
| Kategorie | Kartenspiel, Tabletop-Simulation |
| Plattform | Präsenz, Online |
| Zielgruppe | Sicherheitsverantwortliche, Trainer, Bildungseinrichtungen |
| Spielerzahl | 2–6 |
| Spieldauer | 60–90 Minuten |
| Großgruppenformate | Nein |
| Technikbedarf | Browser |
| Lernziele | Verständnis für Angriffsphasen und Incident Response. Stärkung analytischer Fähigkeiten, Stressresistenz und Teamkommunikation. |
| Besonderheiten | Kombiniert realistische Angriffspfade mit spielerischem Lernen. Modular erweiterbar (z. B. Cloud/ICS). Auch digital verfügbar. |
| URL | [Zur Spieleseite](https://www.blackhillsinfosec.com/tools/backdoorsandbreaches/) |
| Moderation notwendig | Ja |
| Train-the-Trainer | Ja |
| Selbst umsetzbar | Ja |

*Backdoors & Breaches – Vorfalltraining am Kartentisch*

Backdoors & Breaches (B&B) überträgt klassische Tabletop-Incident-Response-Übungen in ein kompaktes Kartenspiel, das ohne Laptops, Simulatoren oder aufwendige Infrastruktur auskommt. Entwickelt wurde das Set von Black Hills Information Security (BHIS) in Kooperation mit Active Countermeasures – zwei Anbietern, die selbst täglich mit echten Sicherheitsvorfällen arbeiten. Ihr Ziel war, die oft trockene Methodik einer Vorfallanalyse in ein Format zu gießen, das Teams sofort in den Bann zieht, aber dennoch den vollständigen Lebenszyklus eines Angriffs abbildet.

*Aufbau des Spiels*

Das Deck besteht aus 52 Karten, aufgeteilt in vier Angriffsphasen und eine Vielzahl von Ermittlungs- und Maßnahmenkarten. Zu Beginn wählt die Spielleitung – eine Coach oder Ausbilderin – je eine Angriffskarte pro Phase:

- Initial Compromise
- Pivot & Escalate
- Persistence
- C2 & Exfiltration

*Lernziele und Mehrwert*

- Phasenverständnis vertiefen – Die vier Angriffskarten machen transparent, welche Taktik wann zum Einsatz kommt.
- Analyse- und Reaktionsfähigkeiten schärfen – Die Diskussionsrunde vor jedem Würfelwurf spiegelt den Bedarf an Hypothesenbildung und Datensichtung.
- Teamkommunikation üben – Unter Zeitdruck müssen Aufgaben verteilt, Ergebnisse zusammengelegt und Prioritäten rasch neu bewertet werden.
- Gerade dieser soziale Aspekt kommt in reinen Folien-Trainings oft zu kurz; hier steht er im Mittelpunkt.

*Flexibilität in Schulung und Alltag*B&B funktioniert mit zwei bis sechs Personen ideal, lässt sich aber für größere Gruppen anpassen: Entweder rotieren Teams nacheinander durch das gleiche Szenario oder agieren parallel in mehreren „Tischen“. Ein Durchlauf dauert rund 60 bis 90 Minuten, inklusive Debriefing, in dem die Spielleitung den Angriffspfad offenlegt, Heuristiken erklärt oder alternative Maßnahmen diskutiert. Das Basisset kann durch optionale Zusatzdecks erweitert werden – etwa für Cloud-Szenarien oder industrielle Steuersysteme (ICS/OT) – und unterstützt sowohl kooperative als auch, bei Bedarf, kompetitive Modi. Außerdem existiert eine digitale Version, sodass verteilte SOC-Teams auch remote üben können.


---

## BAKSecure Lernspiele – Security Cards & Threat Attack

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/baksecure-lernspiele-security-cards-threat-attack/

# BAKSecure Lernspiele – Security Cards & Threat Attack

| Feld | Inhalt |
|---|---|
| Name | BAKSecure Lernspiele – Security Cards & Threat Attack |
| Anbieter | Transferstelle Cybersicherheit im Mittelstand |
| Herkunftsland | DE |
| Kurzbeschreibung | Zwei spielerische Formate – Kartendeck und Webspiel – speziell für kleine und mittlere Unternehmen, auch im KRITIS‑Bereich. Fokus: IT‑Risiken erkennen und begründet priorisieren. |
| Kategorie | Kartenspiel |
| Plattform | Online, Präsenz |
| Zielgruppe | Fachfremde, IT‑Anwendende |
| Spielerzahl | 1–12 |
| Spieldauer | 20–60 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Browser |
| Lernziele | Verständnis typischer Bedrohungsszenarien; Priorisieren von Schutzmaßnahmen unter Ressourcenknappheit; Förderung von Teamkommunikation. |
| Besonderheiten | Physisches Kartenspiel und webbasiertes Planspiel; auch ohne Vorkenntnisse sofort einsetzbar; Beispiele aus KRITIS‑Praxis; kostenlos und anpassbar. |
| URL | [Zur Projektseite](https://transferstelle-cybersicherheit.de/it-sicherheit-spielend-erlernen/) |
| Moderation notwendig | Nein |
| Train‑the‑Trainer | Nein |
| Selbst umsetzbar | Ja |

Die Transferstelle Cybersicherheit im Mittelstand hat mit den BAKSecure Lernspielen zwei Werkzeuge geschaffen, die speziell auf die Realität kleiner und mittlerer Unternehmen zugeschnitten sind. Beide Formate – ein gedrucktes Kartenspiel und ein webbasiertes Mini-Planspiel – lassen sich ohne lange Vorbereitung in jede Besprechung, Schulung oder Mittagspause integrieren und richten sich ausdrücklich auch an KRITIS-Betriebe, in denen Ressourcen und Zeitfenster oft knapp bemessen sind.

*Security Cards – KRITIS Edition*

*Threat Attack – Web-Planspiel im Browser*Wer lieber digital arbeitet oder remote trainiert, startet Threat Attack direkt im Browser – ohne Registrierung, ohne Installation. Das Team klickt sich durch ein interaktives Storyboard, in dem typische KMU-Risiken auftauchen: ein CEO-Fraud-Versuch, ein unsicher konfigurierter Remote-Access-Dienst, Sabotage durch einen verärgerten Mitarbeitenden. Zu jedem Abschnitt zeigt ein Balkendiagramm den aktuellen Bedrohungsstand. Entscheidet sich die Gruppe für eine Gegenmaßnahme, verschiebt sich die Risikobewertung in Echtzeit. So lässt sich innerhalb von 20 bis 60 Minuten durchspielen, wie unterschiedliche Maßnahmen – von Awareness-Schulungen bis hin zu Offline-Backups – wirken und was sie kosten. Warum gerade KMU profitieren

- Zeitökonomie – Beide Spiele passen in eine einstündige Teamsitzung oder sogar in die Kantinenpause.
- Niedrige Einstiegshürde – Weder tiefe IT-Kenntnisse noch Spezialsoftware sind nötig; das Kartendeck funktioniert an jedem Tisch, das Web-Spiel in jedem Browser.
- KRITIS-Bezug – Beispiele stammen aus Energieversorgung, Gesundheitswesen oder Wasserwirtschaft und spiegeln damit genau jene Prozesse wider, die kleine Betreiber kritischer Infrastrukturen täglich sichern müssen.
- Direkter Praxistransfer – Jede Karte und jede Story-Sequenz verweist auf eine reale Maßnahme oder ein reales Angriffsmuster, sodass der Bezug zum eigenen Betrieb sofort erkennbar ist.

- Bedrohungen erkennen – Teilnehmende unterscheiden Phishing, Ransomware und interne Sabotage ohne Fachjargon.
- Reaktionsstrategien bewerten – Das Wechselspiel aus Kosten und Nutzen macht klar, warum Priorisierung entscheidend ist.
- Teamkommunikation fördern – Karten und Storyboards erzwingen Diskussion: Wer verteidigt welche Maßnahme, wer trägt sie?
- Risikobewusstsein schärfen – Am Ende steht nicht nur Wissen, sondern ein gemeinsames Verständnis dafür, wo das eigene Unternehmen heute wirklich angreifbar ist.


---

## Cyber Escape Room - PwC

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-escape-room-pwc/

# Cyber Escape Room - PwC

| Feld | Inhalt |
|---|---|
| Name | Cyber Escape Room – PwC |
| Anbieter | PwC Deutschland |
| Herkunftsland | DE |
| Kurzbeschreibung | Virtuelles Hacking-Erlebnis mit Storytelling und Gamification. Teams übernehmen die Rolle von Angreifenden und lernen typische Schwachstellen kennen. |
| Kategorie | Escape Room |
| Plattform | vor Ort |
| Zielgruppe | IT-Anwendende, Sicherheitsverantwortliche, Führungskräfte |
| Spielerzahl | 10–20 |
| Spieldauer | 90 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Bildschirm, Beamer |
| Lernziele | Sensibilisierung für reale IT-Sicherheitsrisiken; Vermittlung typischer Angriffsszenarien; Förderung von technischem Verständnis und Reaktionskompetenz. |
| Besonderheiten | Keine Vorinstallation; realistische Szenarien aus Angreiferperspektive; Debriefing durch Cybersicherheitsexperten; zweisprachig (DE/EN). |
| URL | [Zur PwC-Seite](https://www.pwc.de/en/strategy-organisation-processes-systems/cyber-security/cyber-escape-room.html) |
| Moderation notwendig | Ja |
| Train-the-Trainer | Nein |
| Selbst umsetzbar | Nein |

*Virtuelles Hacking-Erlebnis mit Lerneffekt*

Der Cyber Escape Room von PwC überträgt das Prinzip klassischer Live-Escape-Games in eine rein digitale Umgebung, die speziell für Security-Awareness-Trainings entwickelt wurde. Seit Anfang 2018 arbeitet das deutsche PwC-Team „Cyber Security & Privacy“ an dieser client-server-basierten Anwendung. Anstelle eines verschlossenen physischen Raums findet sich die Gruppe in einem simulierten „Cyberspace“ wieder: ein virtuelles Firmennetz einer unscheinbaren Bank, komplett mit Web-Portal, Datenbank-Server und interner Mailbox. Anders als in vielen Lehrgängen sitzen die Teilnehmenden hier nicht passiv vor Folien, sondern agieren aktiv als Angreifer – sie lesen eine rätselhafte E-Mail, suchen Schwachstellen, testen Angriffscode und erleben unmittelbar, wie schnell Fehleinstellungen oder allzu simple Passwörter ausgenutzt werden.

*Eine Story, die unter die Haut geht*

Den roten Faden liefert eine kleine Thriller-Geschichte. Ein frustrierter Ex-Mitarbeiter, inzwischen inhaftiert, will sich an seiner früheren Bank rächen. Er besitzt noch Insiderwissen, hat begrenzten Internetzugang und lotst die Spieler:innen per rückwärts geschriebener E-Mail zu ersten Spuren. Insider-Know-how, Gelegenheit und kriminelle Energie treffen auf reale Schwachstellen. Die Teilnehmenden knacken Passwörter per Brute-Force, injizieren SQL-Befehle in schlecht gefilterte Formulare und platzieren Cross-Site-Scripting-Payloads – immer im Rahmen der Simulation, aber mit spürbaren Konsequenzen für das virtuelle Bankkonto des geschäftsführenden Direktors. Jede gelöste Aufgabe schaltet den nächsten Schritt frei, jede Sackgasse kostet wertvolle Zeit und verschärft den Druck im Team.

*Lernen durch eigenes Tun*

PwC setzt bewusst auf Storytelling und Gamification, weil beide Methoden nachweislich Motivation wecken und Wissen verankern. Durch den Perspektivwechsel – die Rolle des „Hackers“ einnehmen, statt nur über Risiken zu reden – entsteht ein tieferes Verständnis dafür, warum über 30 Prozent aller Sicherheitsvorfälle mit menschlichen Fehlern beginnen: ein falsch gesetztes Häkchen in der Konfiguration, ein zu schwaches Passwort, eine unbedachte Mail. Gleichzeitig erleben Technikferne, wie leicht Code-Injection oder Social Engineering grundsätzlich ablaufen, während Spezialist:innen spüren, welche Fehlinformationen ein Management im Ernstfall nervös machen können. So erhält jede Rolle im Unternehmen einen eigenen Aha-Moment.

*Organisatorischer Rahmen ohne Hürden*

Das Training dauert rund neunzig Minuten und ist in zwei gleich lange Abschnitte gegliedert: eine intensive Spielphase und ein strukturiertes Debriefing. PwC stellt Laptops, Server und WLAN-Router komplett; die Teilnehmer:innen müssen lediglich in Zweierteams an den Geräten arbeiten können. Ein Beamer oder großer Bildschirm erleichtert es, Fortschritt und Rangliste zu verfolgen, ist aber kein Muss. Die Simulation lässt sich in den PwC-Räumen oder in-house beim Kunden durchführen; Deutsch und Englisch stehen gleichermaßen zur Verfügung, sodass internationale Teams keine Sprachbarriere haben.

*Mehrwert für Unternehmen und Teilnehmende*

- Schnelle Motivation: Das Rätselformat zieht auch Sicherheitsmuffel hinein und sorgt für eigene Erfolgserlebnisse.
- Regulatorische Relevanz: Da Aufsichtsbehörden verstärkt auf messbare Awareness-Maßnahmen schauen, liefert das Spiel einen klar dokumentierbaren Baustein.
- Prävention ohne Theorieballast: Wer einmal eine SQL-Injection selbst erfolgreich abgesetzt hat, versteht dauerhaft, warum Eingabefilter und Patching Priorität haben.
- Teambuilding: Kollaboratives Knobeln ersetzt Einzelkämpfertum, fördert Kommunikation und gegenseitiges Erklären.


---

## Cyber Security Awareness Escape Room - Oneconsult AG

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-security-awareness-escape-room-oneconsult-ag/

# Cyber Security Awareness Escape Room - Oneconsult AG

| Feld | Inhalt |
|---|---|
| Name | Cyber Security Awareness Escape Room – Oneconsult AG |
| Anbieter | Oneconsult AG |
| Herkunftsland | CH |
| Kurzbeschreibung | Mobiler Escape Room für Unternehmen: Phishing, schwache Passwörter und Social Engineering werden in interaktiven Rätseln mit realem Bezug vermittelt. |
| Kategorie | Escape Room |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, IT-Anwendende |
| Spielerzahl | 2–14 |
| Spieldauer | 45–90 Minuten |
| Technikbedarf | Bildschirm, Beamer |
| Großgruppenformate | Ja |
| Lernziele | Sensibilisierung für typische Angriffsszenarien wie Phishing, Vishing und Smishing; Förderung der Problemlösungskompetenz, des Sicherheitsbewusstseins sowie des kritischen Denkens; Stärkung der Teamdynamik in Stresssituationen. |
| Besonderheiten | Zwei Formate verfügbar; Anpassung an unternehmensspezifische Vorgaben möglich; praxisnahe Aufgaben basierend auf realen Vorfällen; kombinierbar mit echten E-Mails, Dokumenten oder Phishing-Kampagnen; Awareness durch „Teachable Moments“ mit direktem Arbeitsbezug. |
| URL | [Zur Oneconsult-Seite](https://www.oneconsult.com/de/cyber-security-academy/cyber-security-awareness/cyber-security-awareness-escape-room) |
| Moderation notwendig | Nein |
| Train-the-Trainer | Nein |
| Selbst umsetzbar | Nein |

Der Schweizer Sicherheitsdienstleister Oneconsult nutzt das bewährte Escape-Room-Prinzip, um Alltagsrisiken greifbar zu machen und gleichzeitig Teamgeist zu fördern. Statt eines permanent installierten Parcours bringt Oneconsult das gesamte Setting als mobiles Paket ins Unternehmen: Ein gewöhnlicher Besprechungsraum wird in kurzer Zeit mit Schlössern, Hinweiskarten, Requisiten und einem Countdown-Display ausgestattet. Sobald die Tür „verschlossen“ ist, erleben die Teilnehmenden in 45 bis 90 Minuten, wie Phishing-Mails, schwache Passwörter oder Social-Engineering-Tricks eine vermeintlich sichere Umgebung aushebeln können.

Die Trainer:innen stehen dabei weder vor der Gruppe noch setzen sie PowerPoint ein; sie beobachten das Geschehen aus der Rolle einer Spielleitung und geben auf Wunsch kurze Hinweise. Diese „Teachable Moments“, wie Oneconsult sie nennt, beziehen sich immer auf reale Vorfälle: Wer zum Beispiel eine verdächtige USB-Platte anschließt, findet im Kofferraum plötzlich ein verschlüsseltes „Geschäftshandy“ vor – eine Anspielung auf klassische Bad-USB-Attacken und den oft unterschätzten Faktor Neugier.

*Zwei Formate mit demselben Kern*

- Bitlocker – ein kompaktes Grundszenario für bis zu sechs Personen, das in 45 Minuten durchgespielt wird und sich an Abteilungen oder kleinere Projektteams richtet.
- Double Trouble – zwei parallele Räume, je ein Team, insgesamt 14 Personen. Die Gruppen wechseln nach 45 Minuten die Seiten, sodass jede den vollständigen Ablauf erlebt; mit Briefing und Debriefing vergehen etwa 90 Minuten.

Beide Versionen folgen demselben Ablauf: kurzes Briefing, kooperatives Lösen aufeinander aufbauender Rätsel, strukturiertes Nachgespräch. Nach Herstellerangaben lassen sich pro Tag – je nach Variante – bis zu vier (Bitlocker) beziehungsweise zwei (Double Trouble) Durchläufe organisieren.

*Didaktischer Ansatz*

Im Mittelpunkt steht der Mensch als Schwachstelle: Laut Oneconsult gehen mehr als 30 Prozent aller Cybervorfälle auf Bedien- oder Konfigurationsfehler zurück. Der Escape Room spiegelt diese Statistik, indem er technische Aufgaben (z. B. Codefragmente entziffern) mit Entscheidungssituationen kombiniert, in denen Gruppendruck und Zeitknappheit spürbar werden. Fachliches Vorwissen ist nicht nötig; trotzdem erfahren auch IT-Profis einen Perspektivwechsel, wenn sie plötzlich eine gefälschte „Support-Hotline“ anrufen oder QR-Codes scannen, die zu Phishing-Websites führen.

*Organisatorische Eckpunkte*

Oneconsult liefert sämtliche Infrastruktur – Transportboxen, Schlösser, Tablets, Audiogeräte – und baut den Raum innerhalb einer Stunde auf. Für das Briefing genügt ein kleiner Bildschirm oder Beamer, den viele Firmen ohnehin besitzen. Da das gesamte Material mobil ist, eignet sich das Format sowohl für In-House-Schulungen als auch für Events.

*Lern- und Mehrwerte*

- Teilnehmende erkennen typische Angriffspfade (Phishing, Vishing, Smishing) und üben, Verdachtsmomente laut auszusprechen.
- Die Aktivität stärkt Problemlösungskompetenz, kritisches Denken und Teamkommunikation unter Zeitdruck.
- Durch das Debriefing übertragen die Trainer:innen jede Spielhandlung auf konkrete Policies oder Prozesse des Auftraggebers, sodass die Erkenntnisse nicht im Raum bleiben.

Mit seiner Kombination aus Mobilität, klarer Storyline und unmittelbarer Erfolgskontrolle bietet der Cyber Security Awareness Escape Room von Oneconsult eine praxisnahe Alternative zu klassischen E-Learning-Modulen. Er zeigt, dass Informationssicherheit dort beginnt, wo Türen zu Rätseln und E-Mails zu potenziellen Bedrohungen werden – im ganz normalen Büroalltag.


---

## Cyber Security Escape Room Online

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/cyber-security-escape-room-online/

# Cyber Security Escape Room Online

| Feld | Inhalt |
|---|---|
| Name | Cyber Security Escape Room Online |
| Anbieter | Thice Security |
| Herkunftsland | NL |
| Kurzbeschreibung | Rein webbasiertes Escape‑Game, bei dem Spielende typische Angriffspfade wie Phishing, schwache Passwörter oder SQL‑Injection nutzen, um ein simuliertes Unternehmensnetz zu kompromittieren. |
| Kategorie | Escape Room |
| Plattform | Online |
| Zielgruppe | IT‑Anwendende, Fachfremde, Bildungseinrichtungen |
| Spielerzahl | 1–10 |
| Spieldauer | 30–45 Minuten |
| Großgruppenformate | Nein |
| Technikbedarf | Browser |
| Lernziele | Sensibilisierung für gängige Cyberbedrohungen; Verständnis für kombinierte Schwachstellen; Stärkung von Entscheidungsfähigkeit und Problemlösungskompetenz. |
| Besonderheiten | Webbasiert, keine Installation nötig; solo oder im Remote‑Team spielbar; Feedback‑Report am Ende; anpassbar an CI; mehrsprachig verfügbar. |
| URL | [Zur Projektseite](https://cybersecurity-escaperoom.com/) |
| Moderation notwendig | Nein |
| Train-the-Trainer | Nein |
| Selbst umsetzbar | Ja |

Schon die erste Szene zeigt, dass reines „Herumprobieren“ nicht reicht. Ein unsicheres WLAN-Kennwort führt zwar ins Netzwerk, doch erst die Kombination mit einer SQL-Injection gegen den Web-Server oder ein Social-Engineering-Anruf bei einer arglosen HR-Mitarbeiterin bringt den entscheidenden Zugang auf die Dateiablage. Jeder erfolgreiche Schritt schaltet neue Räume, Geräte oder Ordner frei; jeder Irrweg kostet wertvolle Zeit. Damit der Spielfluss nicht abreißt, können Einzelspieler:innen oder Teams über ein integriertes Hint-System Hinweise anfordern – ohne gleich die Lösung preiszugeben. Insgesamt behandelt das Szenario mehr als 25 sicherheitsrelevante Themen, darunter Ransomware, Datenschutz, physische Zutrittssicherheit oder Risiken des mobilen Arbeitens.

Das Format funktioniert sowohl allein als auch kollaborativ. Wer solo spielt, klickt sich in Ruhe durch die Rätsel und reflektiert die Entscheidungen im Auswertungsfenster am Schluss. Remote-Teams öffnen das Spiel parallel, teilen ihren Bildschirm in einer Videokonferenz und diskutieren jeden Schritt live: Sollen wir zuerst den ungepatchten Router ausnutzen oder lieber den CEO mit einem Phishing-Anhang ködern? Diese Gespräche schaffen denselben Lerneffekt wie ein Präsenz-Escape-Room – nur eben ohne physische Requisiten.

Am Ende jeder Session – sie dauert im Durchschnitt 30 bis 45 Minuten – erscheint ein detaillierter Report: Welche Angriffe waren erfolgreich? Welche Verteidigungsmaßnahmen hätten gegriffen? Wo blieben Restrisiken offen? Dieses Feedback eignet sich, um direkt im Anschluss Handlungspunkte festzulegen oder künftige Sicherheitsrichtlinien anzupassen. Unternehmen können das Spiel außerdem an ihr Corporate Design anpassen: Farben, Logos oder unternehmensspezifische Fachbegriffe lassen sich in wenigen Schritten einbauen, sodass die Umgebung vertraut wirkt und die Relevanz steigt. Für internationale Belegschaften steht das Escape-Game mehrsprachig bereit, unter anderem auf Deutsch, Englisch und Spanisch.

*Lern- und Praxisnutzen*

- Sensibilisierung für typische Angriffspfade wie Phishing, schwache Passwörter und Social Engineering.
- Verständnis, wie kombinierte Schwachstellen reale Vorfälle ermöglichen.
- Training von Entscheidungsfindung und Problemlösung unter Zeitdruck.
- Sofortige Erfolgskontrolle durch den Abschlussreport und das integrierte Hint-System.

Damit eignet sich der Cyber Security Escape Room Online gleichermaßen für Mitarbeitende im Büro, Studierende in Bildungseinrichtungen oder verteilte Remote-Teams, die in kurzer Zeit – und ohne technische Hürden – ein greifbares Verständnis für IT-Risiken entwickeln sollen. Weitere Informationen und eine Demo finden sich auf der Anbieterseite.


---

## Data & Disasters - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/data-disasters/

# Data & Disasters

| Feld | Inhalt |
|---|---|
| Name | Data & Disasters |
| Anbieter | Cyberbüro Bothe |
| Herkunftsland | DE |
| Kurzbeschreibung | Realitätsnahe Simulation eines Cybervorfalls in zwei Varianten: Fokus-Rollenspiel für Spezialisten und Gruppenübung für Awareness. Dynamisch anpassbar durch flexible Szenarien. |
| Kategorie | Rollenspiel, Tabletop-Simulation |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, IT-Anwendende, Sicherheitsverantwortliche, Führungskräfte, Trainer, Bildungseinrichtungen |
| Spielerzahl | 6–25 |
| Spieldauer | 180–240 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Beamer, Bildschirm |
| Lernziele | Stärkung von Entscheidungsfähigkeit, Kommunikation, Krisenbewusstsein. Verständnis für Rollen und Eskalationen. Reflexion von Stress, Verantwortung und Teamverhalten. |
| Besonderheiten | Verdeckte Rollen und wechselnde Ereignisse erzeugen intensive Dynamiken mit realistischem Entscheidungsdruck. Wissenschaftlich fundiertes Szenario-Design für authentische Lernerfahrungen. Flexibel einsetzbar für kleine Teams oder große Gruppen. |
| URL | [https://cyberbothe.de/](https://cyberbothe.de/) |
| Moderation notwendig | Ja |
| Train-the-Trainer | Ja |
| Selbst umsetzbar | Ja |

Ursprünglich als spontane Idee für eine Art Tabletop-Übung entstanden, hat sich Data & Disasters zu einer vollwertigen Rollenspiel-Simulation entwickelt. Die Übung führt Ihr Team vom ersten Ransomware-Alarm bis zur Pressekonferenz und macht dabei sichtbar, wie Produktivität, Finanzen und Reputation unter Hochdruck schwanken. Dabei spüren die Teilnehmenden hautnah, wie jede Entscheidung in Sekunden die Eskalation beeinflusst und Teamdynamiken auf die Probe stellt.

*So funktioniert’s*

- *Realitätsnahes Szenario*
- *Ereigniskarten im Zehn-Minuten-Takt*
- *Dashboard am Beamer*

*Teilnehmende schlüpfen in Rollen wie CFO, Pressesprecherin, IT-Forensikerin oder Produktionsleiter*in. Vier Attribute – Kommunikation, Fachwissen, Aufmerksamkeit und Geduld – entscheiden zusammen mit Würfelwürfen über den Erfolg jeder Aktion.*

*Hacker-Erpressung, Lieferkettenausfall oder investigative Journalist*innen treiben die Krise voran. Scheitert ein Teamwurf, verliert einer der drei Balken Produktion, Wirtschaftlichkeit oder Reputation an Höhe – bei null gilt Totalschaden.*

*Ein übersichtliches Dashboard visualisiert in Echtzeit anhand dreier Balken, wie stark die Krise das Unternehmen belastet – ein klarer, motivierender „Kraftmesser“, der endlose Debatten beendet.*


---

## Escape Games des Cyber-Sicherheitsnetzwerks

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/escape-games-des-cyber-sicherheitsnetzwerks/

# Escape Games des Cyber-Sicherheitsnetzwerks

| Feld | Inhalt |
|---|---|
| Name | Escape Games des Cyber‑Sicherheitsnetzwerks |
| Anbieter | Bundesamt für Sicherheit in der Informationstechnik (BSI) / Cyber‑Sicherheitsnetzwerk (CSN) |
| Herkunftsland | DE |
| Kurzbeschreibung | Modulare Escape‑Szenarien zu typischen Sicherheitsvorfällen wie Phishing oder Ransomware. Teilnehmende lösen unter Zeitdruck kooperativ Aufgaben und erleben Vorfallreaktion als Gruppendynamik. |
| Kategorie | Escape Room, Rollenspiel |
| Plattform | Präsenz |
| Zielgruppe | Sicherheitsverantwortliche, IT‑Anwendende, Trainer |
| Spielerzahl | 4–12 |
| Spieldauer | 60–90 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Spielmaterial, Raum |
| Lernziele | Einübung realistischer IT‑Reaktionswege unter Stress; Förderung von Kommunikation, Rollenbewusstsein und Prioritätensetzung. |
| Besonderheiten | Vier unabhängig spielbare Module; Kombination aus Escape‑Room‑Mechanik und Schulungsinhalten; ideal für Awareness‑Workshops und Trainingsreihen. |
| URL | [Zur BSI-Seite](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber-Sicherheitsnetzwerk/Qualifizierung/Trainigskoffer/CSN_EscapeGame/CSN_EscapeGame_node.html) |
| Moderation notwendig | Ja |
| Train‑the‑Trainer | Ja |
| Selbst umsetzbar | Ja |

Die Escape Games des Cyber-Sicherheitsnetzwerks (CSN) holen klassische Incident-Response-Themen aus dem Lehrbuch in einen ganz gewöhnlichen Seminarraum. Statt Laptops und Forensik-Tools liegen dort Umschläge, Zahlenschlösser, QR-Codes und Ausdrucke bereit. Sobald die Tür schließt, läuft ein Timer: Das Team – vier bis zwölf Personen – hat gut 75 Minuten, um einen eskalierenden Vorfall bei der fiktiven „Beton-Palast GbR“ in den Griff zu bekommen. Die Stresssituation fühlt sich echt an, weil niemand alle Informationen besitzt und jede Minute zählt.

Das Materialpaket enthält vier frei kombinierbare Module. Jedes greift einen häufigen Einstiegspfad an:

- Phishing – Ein Stapel verdächtiger Mails
- Zeitdruck – Die Panik nach einem Fehlklick
- Ransomware – Verschlüsselte Server
- Datensicherung – Die Frage, ob das Backup tatsächlich taugt

Die Gruppe durchsucht Schränke, scannt QR-Codes, ordnet Angriffsmuster passenden Gegenmaßnahmen zu und setzt Zahlencodes zusammen, bis sie den finalen Tresor öffnet. Technik bleibt Nebensache – der Fokus liegt auf Beobachtung, Kommunikation und Prioritätensetzung unter Druck.

Der Ablauf folgt drei klaren Akten. Im Briefing erklärt die Spielleitung das Szenario, verteilt kurze Rollenbeschreibungen und klärt Sicherheitsregeln – das verhindert, dass sich jemand im Eifer persönlich angegriffen fühlt. Es folgt die Escape-Phase, in der das Team Hinweise sammelt, Hypothesen abgleicht und Codes knackt. Fehlversuche kosten Zeit; wer blockiert oder schweigt, bremst die Gruppe spürbar. Den Abschluss bildet ein Debriefing, das Fehler und Umwege offenlegt: Warum blieb eine Meldung an die IT-Leitung liegen? Weshalb hatte niemand das Notfall-Handbuch griffbereit? Dieser Reflexionsblock schafft den eigentlichen Lerneffekt.

Für Trainer:innen ist das Format dank offener PDFs flexibel. Einzelne Module lassen sich als 20-Minuten-Icebreaker spielen, die komplette Viererfolge füllt einen ganzen Workshop-Nachmittag. Das benötigte Material – Ausdrucke, drei bis vier Zahlenschlösser, ein paar Boxen – kostet selten mehr als fünfzig Euro und funktioniert auch an Standorten ohne stabile Technik. Anpassungen sind erlaubt: Unternehmen können eigene Dokumente einbauen, Rollen austauschen oder branchentypische Aufgaben ergänzen.

Was bleibt den Teilnehmenden? Erstens ein viel greifbareres Bild davon, wie schnell Phishing-Links, unklare Zuständigkeiten oder fehlende Backups zusammenwirken. Zweitens konkrete Aha-Momente („Wenn der Helpdesk den Incident nicht eskaliert, verpassen wir das 72-Stunden-Fenster“). Und drittens das Gefühl, dass klare Kommunikation und eine geübte Fehlerkultur entscheidender sind als jedes High-Tech-Tool. Genau deshalb eignet sich das CSN-Escape-Game nicht nur für digitale Ersthelfer:innen, sondern ebenso für Kommunikations-teams, Facility-Manager oder Vorstände, die erleben wollen, wie ihr Betrieb klingt, wenn der Countdown läuft.


---

## Kartenspiel Tutorium - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/kartenspiel-tutorium/

# Kartenspiel Tutorium

| Feld | Inhalt |
|---|---|
| Name | Kartenspiel Tutorium |
| Anbieter | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Herkunftsland | DE |
| Kurzbeschreibung | Interaktives Lernspiel zur Vorfallbearbeitung gemäß CSN‑Leitfaden. Spielende begleiten IT‑Störungen und Sicherheitsvorfälle durch Gesprächs‑ und Quizkarten in realistischen Szenarien. |
| Kategorie | Kartenspiel |
| Plattform | Präsenz, Remote |
| Zielgruppe | IT‑Anwendende, Sicherheitsverantwortliche, Trainer |
| Spielerzahl | 2–7 |
| Spieldauer | 60–90 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Spielmaterial |
| Lernziele | Differenzierung von IT‑Störung und Sicherheitsvorfall; Einüben praxisnaher Reaktionen; Stärkung der Ersthilfe‑Kompetenz in IT‑Notlagen. |
| Besonderheiten | Kartenbasiert, auftrags- und gesprächsorientiert; Spielfeld modular aufbaubar; ideal für Training von Digitalen Ersthelfer:innen; online spielbar. |
| URL | [Zur BSI-Seite](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber-Sicherheitsnetzwerk/Qualifizierung/Trainigskoffer/CSN_Trainingsspiele/Tutorium_Vorfallbehandlung/Tutorium_Vorfallsbehandlung_node.html) |
| Moderation notwendig | Ja |
| Train‑the‑Trainer | Ja |
| Selbst umsetzbar | Ja |

*Tutorium – Quer durch die Digitale Rettungskette*

Das Tutorium ist ein kartenbasiertes Lernspiel aus dem BSI-Trainingskoffer, dessen Zielgruppe vom digitalen Ersthelfer bis zum IT-Sicherheitsbeauftragten reicht. Es bildet – Schritt für Schritt – den offiziellen CSN-Leitfaden zur Erstreaktion auf IT-Störungen und Sicherheitsvorfälle ab. Auf einem modularen Spielfeld aus DIN-A4-Karten bewegen sich zwei bis sieben Teilnehmende (alternativ Paare) als farbige Spielfiguren von Feld zu Feld. Jedes Feld steht für eine Phase der Digitalen Rettungskette – Aufnahme des Hilferufs, Ersteinschätzung, technische Unterstützung, Eskalation – und ist mit einer Quiz- oder Aktionskarte hinterlegt. Wer am Zug ist, liest die Frage laut vor oder führt ein kurzes Rollengespräch mit einer von drei bereitliegenden Personas (z. B. „überforderter Administrator“, „verunsicherte Sachbearbeiterin“, „externer Dienstleister“). Richtig beantwortete Fragen bzw. sinnvoll geführte Unterstützungsgespräche bringen Fortschrittspunkte; falsche Einschätzungen lassen die Spielfigur auf dem Feld verharren und verdeutlichen so Zeitverlust im Ernstfall.

*Struktur und Varianten*

Das Grundspiel dauert etwa 60 Minuten einschließlich kurzer Einleitung und Debriefing. Die Anleitung empfiehlt, mit einer Präsenzrunde am Tisch zu beginnen, lässt sich aber ohne Regeleinschränkungen in eine Remote-Session überführen: In der Online-Variante teilt die Spielleitung das Kartenlayout per Kamera oder Whiteboard, bewegt die Figuren stellvertretend und moderiert die Quizfragen. Für größere Gruppen (bis 25 Personen) kann das Spielfeld mehrfach ausgelegt oder als Staffel ausgetragen werden; die Rollen- und Auftragskarten sind bewusst so gestaltet, dass auch Nichttechniker:innen teilnehmen können.

*Didaktischer Ansatz*

Das Tutorium kombiniert drei Lehrmethoden:

- Auftragsorientiertes Arbeiten – Zu Beginn zieht jede/r eine Auftragskarte („Unterstütze die Sachbearbeitung bei der Unterscheidung von IT-Störung und Sicherheitsvorfall“). Dadurch ist von Anfang an klar, welches Ergebnis erzielt werden soll.
- Quiz- und Gesprächskarten – Fachliche Fragen (z. B. zulässige Meldewege nach BSI-KritisV) wechseln sich mit Rollenspielszenen ab, in denen typische Stolperfallen – fehlende Fachsprache, Zeitdruck, unklare Verantwortung – erprobt werden.
- Reflexionsschleifen – Nach Abschluss jeder Auftragskarte findet eine kurze Feedbackrunde statt; am Spielende moderiert die Lehrperson ein Debriefing und stellt den Praxisbezug zu hauseigenen Prozessen her.

Damit folgt das Spiel der Forderung des CSN-Curriculums, digitale Ersthelfer:innen nicht nur technisch, sondern auch sozial-kommunikativ auszubilden.


---

## PROTECT & HACK - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/protect-hack/

# PROTECT & HACK Brettspiel

| Feld | Inhalt |
|---|---|
| Name | PROTECT & HACK |
| Anbieter | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Herkunftsland | DE |
| Kurzbeschreibung | Strategisches Brettspiel zu typischen Cyberangriffen und Schutzmaßnahmen. Teilnehmende übernehmen Rollen als Angreifende und Verteidigende. Ziel: Risiken erkennen, Maßnahmen abwägen. |
| Kategorie | Brettspiel |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, IT‑Anwendende, Trainer |
| Spielerzahl | 2 – 6 |
| Spieldauer | 60 – 90 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Spielmaterial |
| Lernziele | Verständnis für Cyberbedrohungen und Reaktionen; Förderung von Awareness durch Rollenwechsel zwischen Angriff und Verteidigung. |
| Besonderheiten | Print‑&‑Play‑Spiel; ohne IT‑Kenntnisse spielbar; einsetzbar bei Messen, in Workshops oder zur Vertiefung von Schulungsthemen. |
| URL | [
            https://www.bsi.bund.de/.../Brettspiel_PROTECT_HACK.html
          ](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber-Sicherheitsnetzwerk/Qualifizierung/Trainigskoffer/Brettspiel_PROTECT_HACK.html) |
| Moderation notwendig | Nein |
| Train‑the‑Trainer | Ja |
| Selbst umsetzbar | Ja |

Mit PROTECT & HACK hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) ein Print-&-Play-Brettspiel entwickelt, das typische Cyberangriffe und deren Abwehr in eine leicht verständliche, aber taktisch fordernde Spielform überführt. Auf einem Stadtplan, der als Spielfeld dient, wetteifern zwei bis sechs Teilnehmende darum, möglichst viele Unterstützungskarten – Personas, Kleinst-/Kleinunternehmen (KKU) und mittelständische Betriebe (KMU) – in ihr Portfolio aufzunehmen und anschließend gegen Attacken der Konkurrenz zu verteidigen. Dazu bekommen alle zu Beginn je acht farbkodierte Protect-Jetons, eine Spielfigur und eine erste HACK-Karte.

*Spielmechanik in Kürze*Zugablauf Ein Würfel bestimmt, wie weit die eigene Figur über den Stadtplan zieht. Landet sie auf einem freien Gebäude- oder Personenfeld, darf die zugehörige Unterstützungskarte erworben werden.

*Vier Angriffskategorien*Malware (rot), Spionage & Datenabfluss (blau), Betrug & Missbrauch (grün) sowie Systemangriffe (gelb) bilden den inhaltlichen Rahmen.

*Protect vs. Hack*Wer ein eigenes Feld verlässt, kann dort farblich passende Protect-Jetons platzieren; greift eine Mitspielerin an derselben Stelle mit einer HACK-Karte an, entscheidet der Würfel über Erfolg oder Abwehr.

*Zufallselemente*Sonderfelder, Mehrfachwürfe bei einer „Sechs“ und der klassische „Rauswurfeffekt“, wenn Spielfiguren auf demselben Feld landen, sorgen für Dynamik ohne komplexe Zusatzregeln.

Ein kompletter Durchlauf dauert laut Anleitung 30 – 60 Minuten; inklusive Einführung und Debriefing empfiehlt das BSI 70 – 90 Minuten.

Die Regeln setzen bewusst auf einfache Mechaniken (Würfeln, Karte ziehen), sodass auch Teilnehmende ohne IT-Vorkenntnisse schnell einsteigen können.

*Didaktische Ziele*

- Bedrohungslandschaft verstehen – Ransomware, Business E-Mail Compromise oder DDoS werden greifbar, wenn sie als konkrete Karten auf dem Tisch liegen.
- Schutzstrategien reflektieren – Durch den permanenten Rollenwechsel zwischen Angreifer:in und Verteidiger:in erfährt jede Person, welche Maßnahmen wann wirklich wirken.
- Risikobewusstsein fördern – Jeder verlorene Jeton illustriert unmittelbar, wie teuer ein zu spätes Patch-Management oder schwache Passwörter werden können.

*Material & Anpassung*Alle Unterlagen – Spielfeld, Kartensätze, Anleitung – sind als druckbare DIN-A4-Vorlagen frei verfügbar. Wer mag, kann das Spielfeld als großformatigen Plot (ca. 60 × 60 cm, 30 – 50 €) anfertigen lassen; Jetons lassen sich laut Anleitung auch durch handelsübliche Einkaufswagenchips ersetzen. Dank offener Lizenz dürfen Firmen Logos, eigene Gebäude oder branchenspezifische Attacken einbauen.

*Einsatzszenarien*

- Awareness-Workshops in KMU, die ohne großen Technikaufwand einen ersten „Sicherheitskick“ brauchen.
- Messe- oder Aktionstage: Ein Tisch genügt, um Besucher:innen per Schnellrunde an das Thema heranzuführen.
- Teambuilding: Durch Paarbildung können bis zu zwölf Personen parallel spielen; Kommunikation und Taktik stehen im Vordergrund.


---

## Rollenspiel: Spionage durch Social Engineering

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/rollenspiel-spionage-durch-social-engineering/

# Rollenspiel: Spionage durch Social Engineering mit dem Versuch eines CEO-Fraud

| Feld | Inhalt |
|---|---|
| Name | Rollenspiel: Spionage durch Social Engineering – CEO‑Fraud |
| Anbieter | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Herkunftsland | DE |
| Kurzbeschreibung | Realitätsnahes Rollenspiel zum Erkennen von Social‑Engineering‑Angriffen in Unternehmen. Teilnehmende übernehmen Rollen aus dem Arbeitsalltag und erleben live ein CEO‑Fraud‑Szenario. |
| Kategorie | Rollenspiel |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, Führungskräfte |
| Spielerzahl | 5 – 8 |
| Spieldauer | 30 – 60 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | Raum, Beamer |
| Lernziele | Erkennen und Einordnen von Social Engineering, CEO‑Fraud und Profiling; Reflexion psychologischer Angriffstechniken. |
| Besonderheiten | Hoher Realismusgrad, starker Emotionaldruck; Materialien frei verfügbar; ideal für Workshops mit Reflexion. |
| URL | [
            https://www.bsi.bund.de/.../Rollenspiel_Social_Engineering.html
          ](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber-Sicherheitsnetzwerk/Qualifizierung/Trainigskoffer/CSN_Rollenspiele/Social_Engineering/Rollenspiel_Social_Engineering.html) |
| Moderation notwendig | Ja |
| Train‑the‑Trainer | Ja |
| Selbst umsetzbar | Ja |

Das Cyber-Sicherheitsnetzwerk (CSN) des BSI hat mit diesem knapp 45-minütigen Präsenzformat ein Rollenspiel entwickelt, in dem ein gezielter CEO-Fraud auf ein fiktives mittelständisches Systemhaus – die „Lions IT GmbH“ – live nachgestellt wird. Ausgangslage: Eine Assistentin der Geschäftsführung berichtet von einem merkwürdigen Telefonat, bei dem sie sensible Interna preisgegeben haben könnte; fast zeitgleich äußert ein Controller den Verdacht, dass eine ungewöhnliche Zahlungsanweisung im Umlauf ist.

*Aufbau und Rollen*Die Teilnehmenden übernehmen jeweils eine Rolle aus dem realen Unternehmensalltag (Geschäftsführung, Assistenz, IT-Security, Controlling, HR). Jede Rollenkarte enthält persönliche Ziele, Beziehungen und Handlungsspielräume.

Kern des Formats ist der menschliche Faktor: Alle Informationen, die der „Angreifer“ nutzt, stammen aus öffentlich zugänglichen Quellen oder Small-Talk-Situationen. So erleben selbst erfahrene IT-Fachleute, wie subtil sich Vertrauen aufbauen und Druck erzeugen lässt – etwa indem der angebliche CEO per Telefon in großer Eile eine sechsstellige Überweisung fordert.

*Drei Phasen*

- *Briefing*Die Moderation verteilt Rollen, erklärt Ablauf und Safety-Regeln.
- *Rollenspiel*Telefonate, Chat-Nachrichten, Social-Media-Recherchen und interne Diskussionen entfalten ein realistisches Angriffsszenario. Das Team muss Abläufe überprüfen, Außenkontakte verifizieren und Verdachtsmomente melden.
- Debriefing Gemeinsam wird rekonstruiert, wo Informationslecks entstanden, warum der Druck funktionierte und welche Gegenmaßnahmen sinnvoll gewesen wären. Der CSN-Experte gibt Praxistipps zu 4-Augen-Prinzip, Zahlungsfreigabeprozessen und Awareness-Kampagnen.

*Warum das Thema aktuell ist*Laut Allianz-Risk-Barometer 2025 gehören Geschäftsmail-Compromise und CEO-Fraud weiterhin zu den drei teuersten Cyber-Schadensarten; der weltweite Schaden wird auf über 2 Mrd. US-Dollar jährlich geschätzt. Deep-fake-Audio-Angriffe, bei denen eine KI die Stimme von Vorstandsmitgliedern imitiert, verleihen solchen Betrugsversuchen zusätzliche Glaubwürdigkeit

*Besondere Merkmale*

- *Hohe emotionale Beteiligung:*Echtzeit-Rollenspiel erzeugt Stress und Zeitdruck wie im realen Vorfall.
- *Flexible Erweiterbarkeit:*Zusätzliche Rollen (z. B. IT-Dienstleister oder externe Auditorin) können integriert werden, um das Szenario auf größere Gruppen auszudehnen.
- *Minimaler Aufwand:*ohne Technik nötig, lediglich Ausdrucke und ein ruhiger Raum.


---

## The Honeypot – Mobiler Escape Room für Informationssicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/the-honeypot-mobiler-escape-room-fuer-informationssicherheit/

# The Honeypot – Mobiler Escape Room für Informationssicherheit

| Feld | Inhalt |
|---|---|
| Name | The Honeypot – Mobiler Escape Room für Informationssicherheit |
| Anbieter | HIDDEN Awareness GmbH |
| Herkunftsland | DE |
| Kurzbeschreibung | Mobiler Escape Room im Truckformat: Mitarbeitende erleben typische Sicherheitsrisiken realitätsnah und reflektieren anschließend ihr Verhalten gemeinsam mit Fachleuten. |
| Kategorie | Escape Room |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, IT-Anwendende |
| Spielerzahl | 4–6 |
| Spieldauer | 30 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | ohne Technik |
| Lernziele | Bewusstsein für Phishing, Passwortsicherheit und physische IT-Risiken stärken; Förderung von Teamfähigkeit, Kommunikation und Verhalten unter Stress. |
| Besonderheiten | Vollständig mobil; Durchführung durch erfahrene Fachkräfte; Kompaktformat ideal für Events und Awareness-Kampagnen. |
| URL | [Zur Projektseite](https://www.hidden-awareness.de/services/the-honeypot) |
| Moderation notwendig | Ja |
| Train-the-Trainer | Nein |
| Selbst umsetzbar | Nein |

*The Honeypot – Informationssicherheit im Truck-Escape-Room*

Mit The Honeypot verwandelt die deutsche HIDDEN Awareness GmbH einen gewöhnlichen Parkplatz in ein mobiles Sicherheitslabor. Der Kern ist ein umgebauter LKW, dessen Innenraum eher an eine Krimi-Kulisse erinnert als an einen Seminarraum: abgedunkelte Wände, nummerierte Schließfächer, QR-Codes an unerwarteten Stellen. Technik bleibt bewusst reduziert. Schlösser, handgeschriebene Notizen und Requisiten machen greifbar, dass Cybersicherheit nicht ausschließlich auf Bildschirmen stattfindet, sondern überall dort, wo Menschen Entscheidungen treffen.

Sobald die Tür schließt, hat ein Team von vier bis sechs Personen rund dreißig Minuten Zeit, um eine Reihe alltäglicher Schwachstellen aufzuspüren – vom Phishing-Mail-Header bis zum vergessenen USB-Stick auf dem Schreibtisch. Jede Station konfrontiert die Gruppe mit einer anderen Facette des Sicherheitsalltags. Mal muss ein verdächtiger Link enttarnt werden, mal ein scheinbar unknackbares Passwort entschlüsselt, mal eine offene Bürotür richtig verriegelt werden. Während der Countdown läuft, entsteht eine Dynamik, die klassische Schulungen selten erreichen: Aufmerksame Beobachtung, schnelles Kombinieren, lautes Diskutieren – und immer die Frage, ob gerade wertvolle Sekunden verloren gehen.

Nach dem letzten Schloss tritt die Action kurz auf die Bremse. Eine Fachperson aus der Informationssicherheit übernimmt das Debriefing und verknüpft das Erlebte mit dem Arbeitsalltag. Wo wurde zu lange gezögert? Welche Hinweise blieben unbemerkt? Warum funktionierte die Kommunikation an einigen Stellen gut und an anderen gar nicht? Ohne in Vortragsmodus zu verfallen, leitet die Moderation daraus konkrete Routinen ab: Phishing-Mails mit der IT teilen, Passwörter nach definierten Regeln erstellen, physische Zutrittskontrollen ernst nehmen. Dieser Reflexionsblock macht deutlich, dass die enthüllten Schwachstellen selten neu sind – sie werden nur zu oft unterschätzt.

Das Konzept eignet sich für Events, Awareness-Kampagnen oder In-house-Schulungen gleichermaßen. Da der Truck vollständig autark ist, spielt der Ort kaum eine Rolle: Werksgelände, Behördenparkplatz, Konferenzzentrum – Stromanschluss genügt. Je nach Veranstaltung sind mehrere Durchläufe am Tag möglich, sodass ganze Abteilungen nacheinander eintreten können. Jede Runde behält dennoch ihren Reiz, weil die Aufgaben leicht variiert und Hinweise neu platziert werden können. Unternehmen, die besondere Anforderungen haben, lassen sich von HIDDEN Awareness Szenarien maßschneidern oder eigene Corporate-Security-Richtlinien einbauen.

*Lernziele auf einen Blick*

- Sicherheitsbewusstsein schärfen: Phishing, schwache Passwörter und physische Nachlässigkeiten werden konkret erfahrbar.
- Teamfähigkeit stärken: Unter Zeitdruck müssen Informationen geteilt, Rollen spontan verteilt und Entscheidungen getragen werden.
- Problemlösungsstrategien trainieren: Komplexe Hinweise werden in ihrer Reihenfolge erfasst und zu einer Gesamtlösung zusammengeführt.
- Verhalten reflektieren: Das Debriefing hilft, Parallelen zum eigenen Büroalltag zu ziehen und nachhaltige Routinen abzuleiten.

Mit seinem kompakten 30-Minuten-Format und der Mobilität des Trucks füllt The Honeypot eine Lücke zwischen rein theoretischem Awareness-Vortrag und teurem Vorfallplanspiel. Wer seinen Mitarbeitenden zeigen will, dass Informationssicherheit aus vielen kleinen, oft unscheinbaren Entscheidungen besteht, findet hier ein praxisnahes Lernerlebnis, das sich ohne langwierige Vorbereitung in nahezu jedes Event integrieren lässt.


---

## The Weakest Link: A User Security Game

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/the-weakest-link-a-user-security-game/

# The Weakest Link: A User Security Game

| Feld | Inhalt |
|---|---|
| Name | The Weakest Link: A User Security Game |
| Anbieter | IS Decisions |
| Herkunftsland | FR |
| Kurzbeschreibung | Simuliertes Arbeitsmonat-Spiel mit 30 Entscheidungsszenen zu sicherheitsrelevantem Verhalten. Vermittelt alltägliche Risiken durch interaktive Entscheidungen mit direktem Feedback. |
| Kategorie | Simulation |
| Plattform | Online |
| Zielgruppe | Fachfremde, IT-Anwendende, Sicherheitsverantwortliche, Bildungseinrichtungen, Trainer |
| Spielerzahl | 1 |
| Spieldauer | 15–30 Minuten |
| Großgruppenformate | Nein |
| Technikbedarf | Browser |
| Lernziele | Verständnis für Auswirkungen individueller Entscheidungen. Förderung sicherheitsbewussten Verhaltens im Arbeitsalltag. Reflexion typischer Alltagssituationen. |
| Besonderheiten | 30 virtuelle Arbeitstage mit realistischen Entscheidungsfragen. Direktes Feedback, kein Fachjargon. Ideal für Onboarding, Unterricht oder Awareness-Kampagnen. |
| URL | [Zur Spieleseite](https://www.isdecisions.com/user-security-awareness-game/) |
| Moderation notwendig | Nein |
| Train-the-Trainer | Ja |
| Selbst umsetzbar | Nein |

The Weakest Link: A User Security Game ist ein browserbasiertes Awareness-Training, das alltägliche Sicherheitsentscheidungen in ein spielerisches Format überträgt. Anstatt komplizierte Angriffsszenarien oder Abwehrtechniken zu zeigen, rückt das Spiel bewusst den Menschen in den Mittelpunkt: Unachtsamkeit, Hilfsbereitschaft oder Zeitdruck werden hier zur eigentlichen Schwachstelle. Wer den Link aufruft, übernimmt die Rolle einer neuen Kollegin oder eines neuen Kollegen und durchlebt einen kompletten Arbeitsmonat – verdichtet auf 30 virtuelle Tage. Jede Szene dauert nur wenige Sekunden, doch jede Entscheidung zählt; das Unternehmen wird entweder sicherer oder verwundbarer, und der Punktestand macht dieses Ergebnis sofort sichtbar.

*Spielablauf*

Der Durchgang beginnt mit einer scheinbar harmlosen Willkommensmail, in der ein Anhang lockt. Ein Klick reicht und das Spiel fragt: „Öffnen?“ – die erste von 30 Entscheidungsfragen. An den folgenden Tagen taucht ein herrenloser USB-Stick auf dem Schreibtisch auf, ein Kollege bittet dringend um Login-Daten, eine Bewerbungsmail enthält ein Makro-verseuchtes Dokument. Zu jeder Situation erscheint ein knapper Dialog mit zwei oder drei Optionen, beispielsweise „Datei ausführen“, „An IT melden“ oder „Ignorieren“. Die Technik bleibt abstrakt; Firewall-Logs oder Admin-Konsolen sucht man vergebens. Gerade dieser Minimalismus macht das Format auch für Mitarbeitende ohne IT-Hintergrund verständlich: Wichtiger als Fachjargon ist, wie sich das persönliche Verhalten unmittelbar auf die Gesamtlage auswirkt.

Klickt die Spielerin mehrere Male leichtfertig, häufen sich Warnmeldungen: Ein Pop-up zeigt einen potenziellen Vorfall an, der Punktestand rutscht ins Negative. Vorsichtige Entscheidungen stabilisieren dagegen die Anzeige; positive Rückmeldungen signalisieren, dass die Sicherheitskette intakt bleibt. Bis zum Ende des 30-Tage-Zyklus hat jede Person einen individuellen Score und damit eine Aussage, ob sie im Ernstfall eher zur „schwächsten Stelle“ werden würde – oder zum Vorbild.

*Lernnutzen*

Das Spiel vermittelt drei Kernbotschaften: Erstens, gefährliche Situationen entstehen nicht nur durch hochkomplexe Hacks, sondern aus alltäglichen Kleinigkeiten – einem unbedachten Klick, einem geteilten Passwort, einem neugierig eingesteckten Stick. Zweitens, Risiken addieren sich: Ein einzelner Fehltritt mag verkraftbar sein, wiederholtes Fehlverhalten führt fast sicher zum Vorfall. Drittens, jede Entscheidung liegt in der Hand der Mitarbeitenden; wer unsicher ist, kann Hilfe anfordern oder eine IT-Rückfrage stellen und sich damit positiv auf die Gesamtlage auswirken. Durch das unmittelbare Feedback lernen Nutzer:innen in 15 bis 30 Minuten mehr über Ursache-Wirkungs-Zusammenhänge, als viele Foliensätze vermitteln könnten.

*Einsatzszenarien*

Dank der kurzen Spielzeit lässt sich The Weakest Link flexibel in Trainings integrieren: als Warm-up im Tagesworkshop, als Pflichtmodul im Onboarding neuer Mitarbeitender oder als eigenständiger „Selbsttest“ im Intranet. Schulen können das Spiel im IT-Unterricht nutzen, Remote-Teams spielen parallel und diskutieren anschließend die individuellen Scores. Da keine Installation nötig ist, genügt ein Link im Browser – auch auf dem Tablet oder privaten Laptop.


---

## Trainingszirkel: IT-Sicherheit interaktiv erleben

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/trainingszirkel-it-sicherheit-interaktiv-erleben/

# Trainingszirkel: IT-Sicherheit interaktiv erleben

| Feld | Inhalt |
|---|---|
| Name | Trainingszirkel: IT‑Sicherheit interaktiv erleben |
| Anbieter | Bundesamt für Sicherheit in der Informationstechnik (BSI) |
| Herkunftsland | DE |
| Kurzbeschreibung | Didaktisch strukturierter Zirkel aus Warm‑Up und vier Cybersicherheits‑Stationen. Teilnehmende erleben typische Vorfallsituationen praxisnah. Zwei Varianten mit wechselnden Inhalten möglich. |
| Kategorie | Simulation, Rollenspiel |
| Plattform | Präsenz |
| Zielgruppe | Fachfremde, IT‑Anwendende, Trainer |
| Spielerzahl | 4–20 |
| Spieldauer | 240 Minuten |
| Großgruppenformate | Ja |
| Technikbedarf | ohne Technik, Tische, Räume |
| Lernziele | Ganzheitliches Erleben zentraler Cybersicherheitsthemen; Vorbereitung auf Vorfälle; Förderung der Zusammenarbeit. |
| Besonderheiten | Modular einsetzbar; Gamification‑Elemente (Punktewertung); Materialien frei verfügbar; ideal für Inhouse‑Trainings und Events. |
| URL | [Zur Anleitung (PDF)](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/CSN/Trainingszirkel_Anleitung.pdf) |
| Moderation notwendig | Ja |
| Train‑the‑Trainer | Ja |
| Selbst umsetzbar | Ja |

Der Trainingszirkel „IT-Sicherheit interaktiv erleben“ des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist ein kompaktes, vierstündiges Präsenzformat, das mehrere Mini-Games aus dem BSI-Trainingskoffer zu einer durchgängigen Lernerfahrung bündelt. Nach einer kurzen Begrüßung und Warm-up-Übung rotieren bis zu 20 Teilnehmende in vier Gruppen durch ebenso viele Stationen, deren Inhalte sich auf zentrale Alltagsthemen der Cybersicherheit konzentrieren:

- IT-Störung vs. IT-Sicherheitsvorfall – Unterschiede erkennen und richtig eskalieren,
- Digitale Rettungskette – Melde- und Unterstützungswege verstehen,
- Vor-Ort-Unterstützung – Sofortmaßnahmen bei physischen Einsätzen,

*Vorfallbearbeitung durch Digitale Ersthelfer – strukturierte Reaktion anhand des CSN-Leitfadens.*

Jede Einheit dauert inklusive kurzer Einführung und Debriefing exakt 15 Minuten; nach einer Fünf-Minuten-Wechselpause beginnt die nächste Runde. Ein kompletter Durchlauf umfasst folglich 75 Minuten reiner Spielzeit. Nach einer Mittagspause kann ein zweiter, thematisch variierender Zirkel folgen – hierfür liegen alternative Materialsets bereit, sodass auch wiederholte Einsätze neue Impulse liefern.

bsi.bund.de

*Didaktisches Konzept*Das Format verbindet haptische Materialien (Rollenkarten, Entscheidungstafeln, QR-Codes) mit klaren Spielregeln und einer Punktewertung, die am Ende ein Siegerteam ausweist. Durch den Zeitdruck von 15 Minuten pro Station entsteht eine natürliche Dynamik, die Teamkommunikation fördert und fachliche Diskussionen anstößt. Eine Moderatorin begleitet alle Gruppen, klärt Regelfragen und führt zum Abschluss ein gemeinsames Debriefing durch, in dem Erfahrungen reflektiert und auf betriebliche Abläufe übertragen werden. Das BSI empfiehlt, pro Station einen Raum mit einem großen Tisch (min. 90 × 180 cm) bereitzustellen; vier Räume sind damit Minimum, um den Zirkel ohne Wartezeiten durchzuführen. bsi.bund.de

Gedacht ist der Trainingszirkel für gemischte Mitarbeitendengruppen – vom IT-Affinen bis zur Fachabteilung –, aber auch für Trainer:innen oder Multiplikator:innen, die eigene Awareness-Formate planen. Dank der modularen Struktur eignet sich das Programm gleichermaßen für interne Schulungstage, Messe-Events oder Roadshows. Alle Materialien (Anleitung, Kartensätze, Vorlagen) stehen kostenfrei unter einer offenen Lizenz zum Download; Anpassungen an Branchen- oder Unternehmensbesonderheiten sind ausdrücklich erlaubt.


---

## What the Hack! - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitstools/serious-games/what-the-hack/

# What the Hack! Brettspiel

| Feld | Inhalt |
|---|---|
| Name | What the Hack! |
| Anbieter | SBG Serious Business Gaming GmbH |
| Herkunftsland | DE |
| Kurzbeschreibung | Dynamisches Drei‑Phasen‑Spiel (Quiz, Verteidigung, Angreiferjagd) mit hybrider Nutzung (Brettspiel oder Online). Vermittelt Sicherheitskompetenz durch Gamification, KI‑gesteuerte Gegner und Realtime‑Debriefing. |
| Kategorie | Brettspiel, Online‑Spiel |
| Plattform | Online, Hybrid |
| Zielgruppe | Fachfremde, IT‑Anwendende, Sicherheitsverantwortliche, Trainer, Bildungseinrichtungen |
| Spielerzahl | 1 – 12 |
| Spieldauer | 30 Minuten |
| Großgruppenformate | Nein |
| Technikbedarf | Browser, Smartphone |
| Lernziele | Sensibilisierung für aktuelle Bedrohungen, Förderung strategischer Entscheidungsfähigkeit unter Ressourcenknappheit, Schulung von Teamkoordination bei IT‑Notfällen. |
| Besonderheiten | Hybrides Format mit Brettspiel und App. Integriertes Debriefing, Custom‑Content via GenAI, DSGVO‑konform, Corporate‑Branding möglich. |
| URL | [https://sbg-gaming.com/](https://sbg-gaming.com/) |
| Moderation notwendig | Ja |
| Train‑the‑Trainer | Nein |
| Selbst umsetzbar | Nein |

What the Hack! überträgt klassische Awareness-Schulungen in ein dynamisches Drei-Phasen-Planspiel, das sich wahlweise als hybrides Brettspiel oder als rein digitale Session durchführen lässt. Zu Beginn schlüpfen die Teilnehmenden – allein, als geschlossenes Blue-Team oder im Red-vs-Blue-Wettstreit – in die Rolle von Mitarbeitenden eines fiktiven Unternehmens, das sich immer raffinierteren Cyberangriffen stellen muss. Eine kurze Onboarding-Sequenz in der mobilen App erklärt Spielfluss, Siegbedingungen und die Bedeutung der „Token-Währung“, mit der später Verteidigungsmaßnahmen bezahlt werden.

Phase 1: Knowledge Harvest. In einem rasanten Quiz- und Mini-Game-Mix beantworten die Spielenden Fragen zu Phishing, Social Engineering, Passworthygiene, Netzwerksicherheit oder aktuellen Meldungen wie Supply-Chain-Angriffen. Für jede richtige Antwort erhalten sie Tokens und Sammelkarten, die später als Firewall-Upgrade, MFA-Rollout oder Incident-Playbook eingesetzt werden. Die Fragen rotieren per Zufallslogik aus einem stetig wachsenden In-Game-Pool, der über GenAI automatisch mit neuen Bedrohungsszenarien angereichert wird. So bleibt der Content auch Monate nach dem Roll-out aktuell, ohne dass Admins manuell nachpflegen müssen.

Phase 2: Defense in Depth. Das erworbene Budget wandert nahtlos in die Verteidigungsrunde. Auf einem stilisierten Netzwerk-Plan rücken Hacker-Avatare – KI-gesteuert oder von einer echten Red-Team-Gegenmannschaft – Zug um Zug auf sensible Assets wie ERP-Server oder Produktionssteuerung vor. Mit Tokens platzieren die Teams Schutzkarten (Netzsegmentierung, Zero-Trust-Architektur, Awareness-Kampagne), initiieren forensische Sofortmaßnahmen oder starten eine Krisenkommunikation. Jede Entscheidung kostet Ressourcen; wer zu früh alle Karten ausspielt, hat später wenig Puffer für Eskalationen. So lernen die Spielenden, Budgets zu priorisieren und Risiken dynamisch abzuwägen.

Phase 3**:** Chase the Hacker. Im Finale versuchen die Teams, den Angreifer zu identifizieren, bevor dieser Daten exfiltriert. Eine abstrahierte Netztopografie dient als Spielfeld, auf dem Log-Files, Anomalien und OSINT-Hinweise zusammengesetzt werden. Wer Tempo machen will, setzt viele Tokens pro Zug ein – riskiert aber, dass die KI mit Zero-Day-Exploits kontert. Gelingt die Festnahme, endet das Spiel mit Jubel; scheitert das Team, präsentiert die App unmittelbare Auswirkungen wie Umsatzverlust oder Reputationsschäden.

Automatisches Debriefing. Direkt anschließend generiert die App Statistiken zu Antwortquoten, Reaktionszeiten, eingesetzten Gegenmaßnahmen und einem „Security-Reifeindex“. Die Daten lassen sich DSGVO-konform als CSV / PDF exportieren und in LMS-, SIEM- oder GRC-Systeme integrieren. Ein Moderator-Leitfaden liefert Diskussionsfragen und Transferaufgaben, damit das Erlebte in konkrete Arbeitsroutinen überführt wird.

Custom Content & GenAI-Editor. Über ein Web-Backend können Administrator*innen firmenspezifische Phishing-Templates, Richtliniendokumente oder Notfallpläne hochladen. Die integrierte GenAI schlägt passende Distraktoren vor, generiert plausible Angriffspfade und skaliert die Schwierigkeitsstufe automatisch. So entsteht in kürzester Zeit ein maßgeschneidertes Szenario – ideal für Branchen mit spezialisierten Compliance-Anforderungen.

Hybrides Setup. Für Präsenzworkshops liefert SBG ein haptisches Brettspiel-Kit mit Spielfiguren, Kartendecks und faltbarem Netzplan; die App übernimmt Regie und Datenhaltung. Remote-Teams nutzen die Browser- oder Mobile-Version, inklusive Videokonferenz-Integration und synchronisiertem Spielbrett. Dadurch eignet sich das Spiel gleichermaßen als Ice-Breaker in Kick-off-Events, als Herzstück von Awareness-Days oder als Onboarding-Modul für neue Mitarbeitende.

Lizenz & Services. Ein transparentes SaaS-Modell mit monatlich kündbaren Staffeln macht die Kosten planbar. Optional buchbar sind White-Label-Pakete für Corporate Design, Spielleitungs-Workshops sowie ein Analytics-Dashboard, das Kennzahlen bis auf Teamebene herunterbricht. Alle Server stehen laut Anbieter in EU-Rechenzentren; Audit-Reports und DPA-Unterlagen werden auf Anfrage bereitgestellt.


---

## IT-Sicherheitszahlen - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/it-sicherheitszahlen/

# Kennzahlen IT-Sicherheit

Aktuelle Kennzahlen zur Bedrohungslage

				Willkommen im Bereich IT-Sicherheitszahlen – Ihrer zentralen Informationsquelle rund um Cybersecurity-Kennzahlen, Bedrohungslagen und IT-Sicherheitsstatistiken in Deutschland.

Hier finden Sie aktuelle Zahlen, die zeigen, wie sich Cyberangriffe, Schadenssummen, Sicherheitslücken, DDoS-Angriffe und Malwarevarianten entwickeln. Diese Daten helfen Unternehmen, IT-Verantwortlichen und der Öffentlichkeit dabei, Risiken besser einzuschätzen, strategisch zu handeln und ein stärkeres Bewusstsein für die zunehmende Bedeutung von IT-Sicherheit zu entwickeln.

Die Inhalte und Grafiken dürfen gerne **verwendet** und **weiterverbreitet** werden.

## Schadenssumme durch Cyberangriffe 2025

### 289 Milliarden Euro wirtschaftlicher Schaden durch IT-Sicherheitsvorfälle

Laut Bitkom belief sich der wirtschaftliche Gesamtschaden durch Cyberangriffe, Industriespionage, Sabotage und Datendiebstahl in Deutschland im Jahr 2025 auf 289 Milliarden Euro. Diese Zahl unterstreicht eindrücklich, welche gravierenden Folgen unzureichende IT-Sicherheitsmaßnahmen auf Unternehmen und Volkswirtschaft haben können – und wie wichtig es ist, präventiv in Cybersecurity-Infrastrukturen zu investieren.**Quelle:**

[Bitkom-Studie Wirtschaftsschutz 2025](https://it-sicherheit.de/wp-content/uploads/2025/10/Studie-Wirtschaftsschutz-Cybercrime-2025-Bitkom.pdf)

[Grafik herunterladen](https://it-sicherheit.de/wp-content/uploads/2026/03/schadenssummemarktplatz-it-sicherheit-2025.png)

## Cybercrime-Schäden in Deutschland 2025

### 202 Milliarden Euro wirtschaftlicher Schaden durch Cyberkriminalität

Allein durch Cybercrime-Angriffe entstanden in Deutschland im Jahr 2025 179 Milliarden Euro wirtschaftlicher Schaden – ein Plus von 12,85 % im Vergleich zum Vorjahr. Die Entwicklung zeigt klar: Deutschland investiert noch zu wenig in digitale Sicherheit und Schutz vor Cyberangriffen. Die Dimension dieser Zahl zeigt eindrücklich, wie stark Deutschland von Cyberangriffen betroffen ist. Gleichzeitig macht sie deutlich, dass die bisherigen Investitionen in IT-Sicherheit nicht ausreichen, um unsere Wirtschaft und Gesellschaft wirksam zu schützen. Die Zahlen unterstreichen den dringenden Handlungsbedarf in Unternehmen, Politik und öffentlicher Verwaltung.**Quelle:**

[Bitkom-Studie Wirtschaftsschutz 2025](https://it-sicherheit.de/wp-content/uploads/2025/10/Studie-Wirtschaftsschutz-Cybercrime-2025-Bitkom.pdf)

[Grafik herunterladen](https://it-sicherheit.de/wp-content/uploads/2026/03/cybercrimeschaden-marktplatz-it-sicherheit-2025-1.png)

## Investitionen in IT-Sicherheit 2025

### 11,8 Milliarden Euro für Cybersecurity – Fortschritt mit Luft nach oben

Im Jahr 2025 investierten Unternehmen in Deutschland 11,8 Milliarden Euro in IT-Sicherheitsmaßnahmen – darunter in technische Schutzlösungen, Awareness-Trainings und strategische Sicherheitskonzepte. Das entspricht einer Steigerung um 5,3 % im Vergleich zum Vorjahr. Doch im Verhältnis zu den enormen wirtschaftlichen Schäden durch Cyberangriffe bleibt diese Summe weiterhin deutlich zu gering. Viele Unternehmen unterschätzen nach wie vor die Bedeutung proaktiver Sicherheitsstrategien und investieren erst nach einem Vorfall. Besonders gefragt sind nachhaltige Maßnahmen wie Zero-Trust-Architekturen, regelmäßige Penetrationstests, Notfallpläne und sicherheitsrelevante Schulungen für Mitarbeitende.**Quelle: Bitkom Presseinformation 2025**

[Grafik herunterladen](https://it-sicherheit.de/wp-content/uploads/2026/03/cybercrimeschaden-marktplatz-it-sicherheit-2025-1.png)

## Anzahl neuer Malwarevarianten 2025

### Täglich 280.000 neue Schadprogramme – sinkende Malware-Bedrohung in Deutschland

Laut dem aktuellen BSI-Lagebericht 2024 wurden durchschnittlich 280.000 neue Malware-Varianten pro Tag entdeckt – ein Abstieg um 9 % im Vergleich zum Vorjahr. Neue Malware-Varianten werden oft automatisch erzeugt, um signaturbasierter Detektion zu entgehen. Nur durch eine proaktive Sicherheitsstrategie, den Einsatz moderner Endpoint-Protection-Lösungen sowie regelmäßige Systemhärtung und Awareness-Schulungen lässt sich dieser Entwicklung wirksam begegnen.**Quelle:**

[BSI-Lagebericht 2025](https://medien.bsi.bund.de/lagebericht/de/neue-schadsoftware-varianten/)

[Grafik herunterladen](https://it-sicherheit.de/malwarevarianten Marktplatz IT-Sicherheit 2025)

## DDoS-Angriffe 2024 – Zunahme hochvolumiger Attacken (keine neuen Informationen für 2025)

### 13 % der DDoS-Angriffe übersteigen 10 Gbit/s – Gefahr für Unternehmen und Behörden

Im Jahr 2024 verfügten 13 % der dokumentierten DDoS-Angriffe über eine Bandbreite von mehr als 10 Gbit/s – das ist mehr als doppelt so viel wie im Durchschnitt der Vorjahre. Diese besonders leistungsstarken Angriffe treffen zunehmend kritische Infrastrukturen, öffentliche Einrichtungen und mittelständische Unternehmen. Sie verursachen nicht nur Ausfälle, sondern gefährden auch die digitale Verfügbarkeit geschäftskritischer Dienste.**Quelle:**

[BSI-Lagebericht 2024](https://it-sicherheit.de/wp-content/uploads/2024/11/BSI-Lagebericht-2024.pdf)

[Grafik herunterladen](https://it-sicherheit.de/wp-content/uploads/2025/06/ddos_marktplatz_illustrations_its_zahlen.png)

## Schwachstellen in Software 2025

### Täglich 119 neu entdeckte Sicherheitslücken – steigende Angriffsfläche für Cyberkriminelle

Im Jahr 2025 wurden laut BSI durchschnittlich 119 neue Schwachstellen pro Tag in Softwareanwendungen gemeldet – ein Anstieg von 24 % mehr im Vergleich zum Vorbericht. Diese Schwachstellen stellen erhebliche Einfallstore für Cyberangriffe dar. Sie erhöhen die Cyberrisiken für Unternehmen, öffentliche Einrichtungen und kritische Infrastrukturen in Deutschland. Der Anstieg zeigt deutlich: Unternehmen müssen ihre Systeme regelmäßig aktualisieren, Schwachstellen frühzeitig erkennen und passende Sicherheitsmaßnahmen schnell umsetzen.**Quelle:**

[BSI-Lagebericht 2025](https://medien.bsi.bund.de/lagebericht/de/neue-schwachstellen/)

[Grafik herunterladen](https://it-sicherheit.de/wp-content/uploads/2026/03/Schwachstellen-Marktplatz-IT-Sicherheit-2025.png)

## IT-Sicherheit messbar machen

Der Bereich „Kennzahlen IT-Sicherheit" des Marktplatzes IT-Sicherheit stellt verständliche Kennzahlen zu Cyberrisiken, Sicherheitsreife, Bedrohungslage, Maßnahmenwirkung und Investitionsbedarf bereit. Er richtet sich an Geschäftsführungen, IT-Verantwortliche, CISO, ISB und Datenschutzverantwortliche, die IT-Sicherheitsrisiken quantifizieren, Prioritäten setzen, Fortschritte messen und Sicherheitsentscheidungen gegenüber Management, Fachbereichen und Prüfern nachvollziehbar begründen möchten.

Einordnung

Kennzahlen machen IT-Sicherheit greifbar: Sie helfen, Risiken zu verstehen, Prioritäten zu setzen, Fortschritte zu messen und g>Sicherheitsentscheidungen fundiert zu begründen.


---

## Zertifikate IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/

# Zertifikate IT-Sicherheit
Finden Sie die passende Qualifikation für Ihre IT-Karriere

				Personenzertifikate und Expertenzertifikate stellen eine Form der beruflichen Qualifikation dar, welche spezifisches Wissen und Fähigkeiten in einem bestimmten Fachgebiet bestätigt.

Ihre Verleihung erfolgt durch anerkannte Institutionen oder Organisationen nach dem erfolgreichen Abschluss von Prüfungen sowie unter Berücksichtigung nachgewiesener Berufserfahrung. Diese Zertifikate dienen als Nachweis der Kompetenz und Professionalität einer Person und werden in vielen Branchen als wichtiger Qualifikationsnachweis angesehen.

Zertifikate als Basis für vertrauensvolle und sichere Unternehmensführung

Unternehmenszertifikate sind das Instrument, um den Level der Cyber- und Informationssicherheit innerhalb eines Unternehmens zu gewährleisten und nach außen hin darzustellen. Zertifiziert werden meist Managementsysteme, die Umsetzung von Compliance-Anforderungen oder Technische Richtlinien. Die Realisierung erfolgt durch die Umsetzung von technischen, organisatorischen und personellen Sicherheitsmaßnahmen. Neben dem Unternehmen schließen diese aufgrund der vernetzten Wirtschaft zunehmend auch die Zulieferer ein, um die gesamte Lieferkette abzusichern.

Produktzertifikate dienen der Bewertung und Bestätigung der Sicherheitseigenschaften von IT-Produkten. Sie gewährleisten, dass Hardware, Software oder kryptografische Module definierte Sicherheitsstandards einhalten und somit zuverlässig vor Cyberbedrohungen geschützt sind. Dabei können verschiedene Sicherheitsaspekte, wie der Schutz vor Manipulation, die Korrektheit kryptografischer Implementierungen oder die Einhaltung spezifischer Branchenstandards, geprüft werden.


---

## Personenzertifikate - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/

# Personenzertifikate
Zertifikate IT-Sicherheit

				Personenzertifikate und Expertenzertifikate stellen eine Form der beruflichen Qualifikation dar, welche spezifisches Wissen und Fähigkeiten in einem bestimmten Fachgebiet bestätigt.

Ihre Verleihung erfolgt durch anerkannte Institutionen oder Organisationen nach dem erfolgreichen Abschluss von Prüfungen sowie unter Berücksichtigung nachgewiesener Berufserfahrung. Diese Zertifikate dienen als Nachweis der Kompetenz und Professionalität einer Person und werden in vielen Branchen als wichtiger Qualifikationsnachweis angesehen.

Die Vorteile von Personenzertifikaten umfassen unter anderem die Anerkennung im Beruf, die Möglichkeit zur Verbesserung der Karrierechancen, einen Wettbewerbsvorteil durch ein besseres Unternehmensimage sowie die Chance zur kontinuierlichen Weiterbildung.

Infolgedessen stellen sie ein wichtiges Instrument für die berufliche Entwicklung und Anerkennung in vielen Fachgebieten dar, beispielsweise in der Cybersicherheit.

unterschiedliche Personenzertifikate im Bereich der IT-Sicherheit, die den verschiedenen Bereichen der Cyber- und Informationssicherheit zugeordnet werden können und ein gewisses Maß an Erfahrung voraussetzen.

Die meisten Zertifikate sind drei Jahre gültig und erfordern für eine Rezertifizierung den Nachweis von Weiterbildungsmaßnahmen innerhalb dieses Zeitraums. Auf diese Weise wird sichergestellt, dass Zertifikatsträger stets über einen aktuellen Wissensstand verfügen.

Dies ist insbesondere für Personalverantwortliche und einstellende Unternehmen relevant, da Zertifizierungen im Gegensatz zu Hochschulabschlüssen oder individueller Berufserfahrung immer eine spezifische und aktuelle Wissensbasis beinhalten.

Weltweit gibt es über 500 Bei der ersten Beschäftigung mit der Zertifikatslandschaft kann man leicht von der Menge der Zertifikate überwältigt werden. Entscheidend ist jedoch nicht die Menge der Zertifikate, über die eine Person verfügt. Vielmehr kommt es auf die angestrebte Rolle und die Anforderungen des Unternehmens an. Die individuelle Zusammenstellung sollte sowohl das notwendige IT-/Sicherheits-Basiswissen als auch spezifische technologische oder branchenspezifische-Anforderungen umfassen. Weitere Aspekte wie der Anerkennungsraum (DE, EU oder weltweit) der Zertifizierung sollten immer berücksichtigt werden, insbesondere in stark regulierten Sektoren kann es hier regionale Unterschiede in den Anforderungen geben. Bei der Suche nach einem geeigneten Zertifizierungspfad zur zukünftigen Position ist es hilfreich, bereits im Vorfeld zu berücksichtigen, dass bestimmte Zertifikate aufeinander aufbauen bzw. in einer bestimmten Reihenfolge erworben werden sollten. Bei einigen Anbietern ist es zudem möglich, mit der Rezertifizierung eines höherwertigen Zertifikats gleichzeitig alle relevanten Aufbauzertifikate zu erwerben. Der Aufbau eines hochwertigen Zertifikatsportfolios setzt also eine sorgfältige Planung der eigenen Karriere voraus. Um Sie auf diesem Weg zu unterstützen, stellen wir Ihnen eine kompakte Liste mit relevanten Zertifikaten zur Verfügung. Sie können über die nachfolgende Tabelle eine Vorauswahl geeigneter Zertifikate nach Ihren Erfahrungen, Tätigkeitsfeldern etc. mithilfe eines Filters treffen oder direkt nach inhaltlichen Themen der Zertifikate suchen.

## Zu den aktuellen Zertifikaten:

[ CISSP (Certified Information Systems Security Professional)](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cissp/) ist eine weltweit anerkannte Zertifizierung, die umfassende Kenntnisse und Fähigkeiten im Bereich der Informationssicherheit nachweist.

[ist eine weltweit anerkannte Zertifizierung, die Fachkenntnisse und Fähigkeiten in der Überprüfung, Kontrolle und Sicherstellung der Integrität von Informationssystemen bescheinigt.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cisa/)

**CISA**(Certified Information Systems Auditor)[gehört zu den Zertifizierungen, die Expertise im Management und der Governance von Informationssicherheitsprogrammen bestätigt.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cism/)

**CISM**(Certified Information Security Manager)[ist eine anerkannte Zertifizierung, die Fachwissen und Fähigkeiten im Bereich der Cloud-Sicherheit bescheinigt.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/ccsp/)

**CCSP**(Certified Cloud Security Professional)[ist ein anerkannter und bedeutsamer Nachweis für umfassende Kenntnisse und Fähigkeiten in der Informationssicherheit gemäß europäischen Standards.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/tisp/)

**TISP**(TeleTrusT Information Security Professional)[ist eine grundlegende Zertifizierung für IT-Sicherheitskenntnisse, die wesentliche Sicherheitskonzepte, Bedrohungen und Schutzmaßnahmen abdeckt.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/comptia-security/)

**CompTIA Security+**[ist eine Zertifizierung, die sich auf das Testen der Sicherheit von Netzwerken und Systemen durch ethisches Hacking und Schwachstellenanalysen konzentriert.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/comptia-pentest/)

**CompTIA PenTest+**

**CASP+ (**CompTIA Advanced Security Practitioner**)**zertifiziert IT-Sicherheitsspezialisten mit umfassenden Kenntnissen und Fähigkeiten in den Bereichen Sicherheitsarchitektur, Risikomanagement und Unternehmenssicherheit.

[ist eine Zertifizierung, die sich auf die Fähigkeit konzentriert, Sicherheitsvorfälle und Bedrohungen durch Sicherheitsanalysen zu erkennen und darauf zu reagieren.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cysa/)

**CySA+**(CompTIA Cybersecurity Analyst)[Ein Certified Ethical Hacker ist ein IT-Sicherheitsspezialist, der in der Lage ist, Computersysteme auf Schwachstellen zu prüfen, indem er die Methoden eines Hackers anwendet, jedoch mit der Erlaubnis und zum Schutz der Systeme.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/ceh/)

**Certified Ethical Hacker (CEH)**[: Diese Zertifizierung vermittelt grundlegende Kenntnisse und Fähigkeiten zur Anwendung der IT-Grundschutz-Methodik des BSI, um die IT-Sicherheit in Organisationen zu gewährleisten.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/it-grundschutz-praktiker/)

**IT-Grundschutz-Praktiker**[Ein IT-Grundschutz-Berater ist ein Experte, der Organisationen dabei unterstützt, maßgeschneiderte IT-Sicherheitskonzepte nach den Methoden des BSI-Grundschutzes zu entwickeln und umzusetzen.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/it-grundschutz-berater/)

**IT-Grundschutz-Berater:**[Diese Zertifizierung qualifiziert IT-Sicherheitsprüfer dazu, Audits bei Betreibern kritischer Infrastrukturen gemäß den Anforderungen des § 8a BSIG durchzuführen.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/zusaetzliche-pruefverfahrenskompetenz-8a-bsig/)

**Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG:**[Eine praxisorientierte Zertifizierung, die Fachleuten bestätigt, dass sie in der Lage sind, eigenständig anspruchsvolle Penetrationstests durchzuführen und Sicherheitslücken in Netzwerken zu identifizieren und auszunutzen.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oscp/)

**OSCP**(Offensive Security Certified Professional):[Diese Zertifizierung bescheinigt die Fähigkeit, Sicherheitslücken in Webanwendungen zu identifizieren, zu analysieren und zu beheben, mit einem starken Fokus auf gängige und fortgeschrittene Webangriffe.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oswa/)

**OSWA**(Offensive Security Web Assessor):[Eine Zertifizierung, die die Fähigkeiten eines Fachmanns bestätigt, drahtlose Netzwerke auf Schwachstellen zu testen, Sicherheitslücken zu finden und drahtlose Angriffe abzuwehren.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oswp/)

**OSWP**(Offensive Security Wireless Professional):[Diese Zertifizierung spezialisiert sich auf die Durchführung von Penetrationstests in Cloud-Umgebungen, um Schwachstellen zu identifizieren und die Cloud-Sicherheit zu gewährleisten.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/gcpn/)

**GCPN**(GIAC Cloud Penetration Tester):[bescheinigt Fachkräften umfassende Kenntnisse in der sicheren Softwareentwicklung, einschließlich Schwachstellenmanagement, sicherem Entwicklungslebenszyklus (SDLC), Bedrohungsmodellierung und kryptographischen Verfahren.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/tpsse/)

**Das TPSSE**(TeleTrusT Professional for Secure Software Engineering)-Zertifikat| Personenzertifizierung zur Cyber- und Informationssicherheit | ||||||||||
|---|---|---|---|---|---|---|---|---|---|---|
| Zertifizierung | Aussteller | Position | Cybersecurity Domäne | Erfahrung | Anerken- nungsraum | Themen / Domänen | Voraussetzungen | Prüfungs- form | Rezertifizierung | Ähnliche Zertifikate |
| [CCSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ccsp/)Certified Cloud Security Professional | International Information System Security Certification Consortium(ISC)² | Fachkraft, Führungskraft | Cloud/SysOps, Security Architecture and Engineering | ab 5 Jahre | Weltweit | Cloud-Konzepte, Architektur und Design Cloud-Datensicherheit Cloud-Plattform- und Infrastruktursicherheit Cloud-Anwendungssicherheit Cloud-Sicherheitsoperationen Recht, Risiko und Compliance Identitäts- und Zugriffsmanagement (IAM) Sicherheit in Cloud-Governance und Strategie | 5 Jahre Berufserfahrung drei Jahre Informationssicherheit ein Jahr in einer oder mehr Domänen | Schriftlich | Alle 3 Jahre ISC2 Code of Ethics Membership / Fees 90 CPE-Credits alle 3 Jahren mind. 30 pro Jahr | - |
| [CompTIA Security+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-security/) | Computing Technology Industry Association (CompTIA) | Fachkraft, Führungskraft | Security and Risk Management Governance, Risk, Compliance | unter 2 Jahre | Weltweit | Allgemeine Sicherheitskonzepte Sicherheitsoperationen Bedrohungen, Schwachstellen und Gegenmaßnahmen Verwaltung und Überwachung von Sicherheitsprogrammen Sicherheitsarchitektur und -technik Identitäts- und Zugriffsmanagement (IAM) Kryptographie und Public Key Infrastructure (PKI) Compliance und rechtliche Anforderungen | Keine Empfohlen: CompTIA Network+ und 2 Jahre Berufserfahrung | Schriftlich Praktisch | Alle 3 Jahre 50 CEUs nach 3 Jahren | CompTIA Security+ SSCP GSEC |
| [TISP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tisp/)TeleTrust Information Security Professional | TeleTrust Bundesverband IT-Sicherheit e.V. | Fachkraft, Führungskraft | Security and Risk Management Governance, Risk, Compliance | 2 bis 5 Jahre | EU | Grundlagen Netzwerksicherheit Kryptographie Sicherheitsmanagement Rechtliche Grundlagen der IT-Sicherheit Sicherheitsarchitektur und -technik, Cloud-Sicherheit Virtualisierung Asset-Sicherheit | 3 Jahre Berufserfahrung in Informationssicherheit IT-/TK-Sicherheit, Sicherheitsmanagement | Schriftlich | Alle 3 Jahre Fort- und Weiterbildung mindestens 20h pro Jahr | - |
| [CISSP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cissp/)Certified Information Systems Security Professional | International Information System Security Certification Consortium(ISC)² | Fachkraft, Führungskraft | Security and Risk Management Governance, Risk, Compliance | ab 5 Jahre | Weltweit | Sicherheits- und Risikomanagement Asset-Sicherheit Sicherheitsarchitektur und -technik Kommunikations- und Netzwerksicherheit Identitäts- und Zugriffsmanagement (IAM) Sicherheitsbewertung und Auditing Sicherheitsoperationen Software-Entwicklungssicherheit | 5 Jahre Berufserfahrung in zwei oder mehr Domänen | Schriftlich | Alle 3 Jahre ISC2 Code of Ethics Membership / Fees 120 CPE-Credits alle 3 Jahre mind. 30 pro Jahr | CompTIA CASP+ CISSP GCED |
| [
					 CompTIA CASP+

					](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/CASP/)CompTIA Advanced Security Practitioner | Computing Technology Industry Association(CompTIA) | Fachkraft, Führungskraft | Governance, Risk, Compliance Security and Risk Management | ab 5 Jahre | Weltweit | Sicherheitsarchitektur Governance, Risiko und Compliance (GRC) Sicherheitsoperationen Sicherheitstechnik und Kryptographie Identitäts- und Zugriffsmanagement (IAM) Wiederherstellung und Geschäftskontinuität Cloud- und Virtualisierungssicherheit Technologien zur Bedrohungsabwehr | Keine Empfehlung min 10 Jahre Berufserfahrung IT und min. 5 Jahre Erfahrung in praktischer Sicherheitserfahrung | Schriftlich Praktisch | Alle 3 Jahre | CompTIA CASP+ CISSP GCED |
| [CISA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cisa/)Certified Information Systems Auditor | Information Systems Audit and Control Association(ISACA) | Führungskraft | Security and Risk Management Security Assessment and Testing | ab 5 Jahre | Weltweit | Sicherheitsbewertung und Auditing IT-Governance und -Management Akquisition, Entwicklung und Implementierung von Informationssystemen Betrieb von Informationssystemen und Geschäftsresilienz Schutz von Informationswerten Risikomanagement Governance, Risiko und Compliance (GRC) Interne Kontrollen und Sicherheit | 5 Jahre Berufserfahrung in IS audit control, assurance oder security | Schriftlich | Alle 3 Jahre ISACA Code of Ethics 120 CPE in 3 Jahren, min. 20 p | - |
| [CISM](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cism/)Certified Information Security Manager | Information Systems Audit and Control Association(ISACA) | Führungskraft | Security and Risk Management Governance, Risk, Compliance | ab 5 Jahre | Weltweit | Governance, Risiko und Compliance (GRC) Entwicklung von Informationssicherheitsstrategien Risikomanagement der Informationssicherheit Implementierung von Sicherheitskontrollen und Rahmenwerken Management von Informationssicherheitsprogrammen Sicherheitsbewusstsein und Schulungen Vorfallsmanagement und Reaktion Business Continuity Management (BCM) | 5 Jahre Berufserfahrung in Information Security Erfahrung in drei von vier Domänen oder Verkürzung durch andere Zertifizierungen wie: CISA, CISM, GIAC, MCSE, CompTIA Security+ | Schriftlich | Alle 3 Jahre ISACA Code of Ethics 120 CPE in 3 Jahren, min. 20 p | - |
| [
					BSI IT-Grundschutz-Praktiker](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-praktiker)[ ] | Bundesamt für Sicherheit in der Informationstechnik (BSI) | Fachkraft | Governance, Risk, Compliance Security and Risk Management Security Assessment and Testing | unter 2 Jahre* | DE | Grundlagen der Informationssicherheit Einführung in das ISM nach BSI BSI IT-Grundschutz-Vorgehensweise BSI IT-Grundschutz-Kompendium Sicherheitskonzepte nach BSI-Standard 200-2 Risikoanalyse Business Continuity Management (BCM) ISO-27001-Zertifizierung nach BSI IT-Grundschutz | Viertägiger Vorbereitungskurs 24 (UE) oder äquivalente Praxiserfahrung | Schriftlich | Alle 3 Jahre | - |
| [
						BSI IT-Grundschutz-Berater](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/it-grundschutz-berater) | Bundesamt für Sicherheit in der Informationstechnik (BSI) | Fachkraft | Security and Risk Management Security Assessment and Testing | 2 bis 5 Jahre | DE | Normen und Standards der Informationssicherheit BSI IT-Grundschutz-Vorgehensweise BSI IT-Grundschutz-Kompendium Risikoanalyse IT-Grundschutz-Profile Vorbereitung auf ein Audit IS-Revision Business Continuity Management (BCM) | - | Schriftlich | Alle 3 Jahre | - |
| [
					Prüfverfahrens-Kompetenz nach § 8a BSIG](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/zusaetzliche-pruefverfahrenskompetenz-fuer-%c2%a7-8a-bsig/) | Bundesamt für Sicherheit in der Informationstechnik (BSI) | Fachkraft | Security Assessment and Testing | 2 bis 5 Jahre | DE | Sicherheitsbewertung und Auditing Unternehmenssicherheit Technische Sicherheit IT-Sicherheit Risikomanagement Compliance und rechtliche Anforderungen Sicherheitsdokumentation, Vorfallsmanagement und Reaktion | Teilnahme an Schulungen | Schriftlich | Alle 2 Jahre | - |
| [TPSSE](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/tpsse/)TeleTrust Professional for Secure Software Engineering | TeleTrust Bundesverband IT-Sicherheit e.V. | Fachkraft | Software Security Security Assessment and Testing Security Architecture and Engineering | 2 bis 5 Jahre | EU | Software-Schwachstellen Sicherer Entwicklungslebenszyklus (SDLC) Reifegradmodelle, Bedrohungsmodellierung, Sichere Lieferkette für Software Kryptographie, Verifikation und Audit Sichere Softwareentwicklung | TPSSE Schulung bei anerkanntem Dienstleister (entspricht 24 CPE, ISACA) | Schriftlich | Alle 3 Jahre Kontinuierliche Tätigkeit im Bereich der Sicheren Softwareentwicklung in den vergangenen 3 Jahren | - |
| [CompTIA CySA+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/cysa/) | Computing Technology Industry Association (CompTIA) | Fachkraft | Security Operations Security and Risk Management | 2 bis 5 Jahre | Weltweit | Sicherheitsmaßnahmen Vorfallsmanagement und Reaktion Schwachstellenmanagement Bedrohungsanalyse und Schwachstellenbewertung Sicherheitsüberwachung Compliance und Bewertung Automatisierung von Sicherheitsprozessen | Keine | Schriftlich Praktisch | Alle 3 Jahre 60 CEUs nach 3 Jahren | CompTIA CySA+ ECSA GNOM CISA |
| [CEH](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/ceh/)Certified Ethical Hacker | EC-Council | Fachkraft | Security Operations Incident handling Penetration Testing | 2 bis 5 Jahre | Weltweit | Grundlagen des Ethical Hacking Analyse von Schwachstellen und Sicherheitslücken Angriffstechniken, System Hacking Web Application Hacking Wireless- und Netzwerk-Hacking | 2 Jahre Berufserfahrung | Schriftlich Praktisch | Alle 3 Jahre Weiterbildungsmaßnahmen oder Prüfungen | CompTIA PenTest+ CEH GPEN OSCP |
| [OSWA](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswa/)Offensive Security Web Assessor | Offensive Security | Fachkraft | Security Operations Penetration Testing | 2 bis 5 Jahre | Weltweit | Web-Anwendungsschwachstellen (XSS, SQL Injection, CSRF) Injection-Angriffe (Command, SQL) Directory Traversal und Dateizugriffsangriffe XML und externe Entity-Angriffe (XXE) | Empfehlung: WEB-100 Web Application Basics | Praktisch | Keine | CompTIA PenTest+ CEH GPEN OSCP |
| [OSCP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oscp/)Offensive Security Certified Professional OffSec Certified Professional | Offensive Security | Fachkraft | Security Operations Penetration Testing | 2 bis 5 Jahre | Weltweit | Einführung in Cybersecurity Webanwendungstests, SQL Injection Client-Side-Angriffe Penetrationstesting-Methodik (Pen-200) | Keine | Praktisch | Keine | CompTIA PenTest+ CEH GPEN OSCP |
| [OSWP](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/oswp/)Offensive Security Wireless Professional | Offensive Security | Fachkraft | Security Operations Penetration Testing | 2 bis 5 Jahre | Weltweit | Drahtlose Netzwerke Wi-Fi-Verschlüsselung Linux-Werkzeuge für drahtlose Netzwerke Wireshark Aircrack-ng | Keine Empfehlung: Linux Command Line, TCP/IP, Wireless networking Concepts | Praktisch | Keine | CompTIA PenTest+ CEH GPEN OSCP |
| [GCPN](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/gcpn/)GIAC Cloud Penetration Tester | Global Information Assurance Certification (GIAC) | Fachkraft | Penetration Testing Security Operations, Cloud/SysOps | 2 bis 5 Jahre | Weltweit | Cloud-Dienste, Authentifizierung Container und Kubernetes Penetrationstests für Cloud-Sicherheit Passwort- und Webanwendungsangriffe | Keine | Praktisch | Alle 2 Jahre | - |
| [CompTIA PenTest+](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/personenzertifikate/comptia-pentest/) | Computing Technology Industry Association (CompTIA) | Fachkraft | Penetration Testing Security Operations | 2 bis 5 Jahre | Weltweit | Planung und Scoping Berichterstattung und Kommunikation Bedrohungsanalyse und Schwachstellenbewertung Schwachstellenscanning Tools und Codeanalyse Angriffe und Exploits Post-Exploitation und Ergebnisanalyse Regelkonforme Durchführung und Legalität | Keine Empfehlung: CompTIA Security+ CompTIA Network+ oder vergleichbare Kenntnisse 3-4 Jahre Berufserfahrung | Schriftlich Praktisch | Alle 3 Jahre 60 CEUs nach 3 Jahren | CompTIA PenTest+ CEH GPEN OSCP |

## Der Zertifikatsnavigator für IT-Sicherheitskompetenz

      Der Bereich Personenzertifikate des Marktplatzes IT-Sicherheit ist die **neutrale Orientierungshilfe**
      für IT-Fachkräfte, Quereinsteiger, Studierende und Führungskräfte, die relevante
      IT-Sicherheitszertifikate verstehen, vergleichen und gezielt auswählen möchten.
      Der Bereich ordnet Zertifikate nach Karriereweg, Erfahrungslevel und Fachgebiet ein –
      damit Nutzer das Zertifikat finden, das zu ihrer konkreten Kompetenz- und Karrierezielsetzung passt.

Ihre Orientierung

      Finden Sie das **IT-Sicherheitszertifikat**, das zu Ihrem Karriereweg,
      Ihrem Erfahrungslevel und Ihrem Fachgebiet passt.


---

## CompTIA CASP+: Praxis statt Administration

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/casp/

# CompTIA CASP+: Praxis statt Administration

**CompTIA CASP+: Praxis statt Administration**Die CompTIA Advanced Security Practitioner (CASP+) Zertifizierung bietet IT-Profis die Möglichkeit, ihre Fähigkeiten im Bereich Cybersicherheit zu vertiefen. Es ist eine Zertifizierung für erfahrene IT-Profis, die ihre Kenntnisse in der Cybersicherheit erweitern möchten. Anders als viele andere Zertifizierungen, die sich auf Management und Design von Sicherheitsrichtlinien konzentrieren, legt CASP+ den

**Fokus auf die praktische Umsetzung und technische Führung.**

Hierbei richtet sich CASP+ an IT-Experten, die bereits über umfangreiche Erfahrungen im Bereich Cybersicherheit verfügen. Typische Kandidaten sind:

- Sicherheitsarchitekten
- Sicherheitsberater
- Sicherheitsmanager
- IT-Spezialisten mit Schwerpunkt Netzwerksicherheit

Um die CASP+-Zertifizierung anzugehen, **empfiehlt CompTIA mindestens zehn Jahre Erfahrung** in der IT-Verwaltung, davon **mindestens fünf Jahre mit einem Schwerpunktauf technischer Sicherheit**. Diese Erfahrung ist entscheidend, um die in der Prüfung behandelten fortgeschrittenen Sicherheitskonzepte und -praktiken zu verstehen und anzuwenden.

## Vorteile der CASP+-Zertifizierung

Die CASP+-Zertifizierung bietet ein umfassendes Wissen, das ein breites Spektrum an Themen abdeckt, darunter Risikomanagement, Unternehmenssicherheit, Architektur und Technik sowie Forschung und Zusammenarbeit. Diese breite Abdeckung bereitet die Kandidaten auf vielfältige Herausforderungen vor. Die praxisorientierte Prüfung legt großen Wert auf praktische Fähigkeiten und reale Szenarien. Dies bedeutet, dass die Kandidaten nicht nur theoretisches Wissen, sondern auch ihre Fähigkeit zur Lösung komplexer Sicherheitsprobleme nachweisen müssen. Zudem wird CASP+ weltweit als führende Zertifizierung im Bereich Cybersicherheit anerkannt. Arbeitgeber schätzen die Zertifizierung als Nachweis **fortgeschrittener technischerFähigkeiten und Problemlösungskompetenz.**

## Prüfungsinhalte

Die CASP+-Prüfung umfasst mehrere Hauptbereiche, die die Kernkompetenzen eines fortgeschrittenen Sicherheitsexperten widerspiegeln:

- **Risikomanagement:**Identifizierung und Analyse von Risiken sowie Entwicklung von Strategien zu deren Minimierung.
- **Unternehmenssicherheit:**Implementierung und Verwaltung von Sicherheitslösungen auf Unternehmensebene.
- **Sicherheitsarchitektur und -technik:**Design und Implementierung sicherer Netzwerke, Systeme und Anwendungen.
- **Forschung und Kooperation:**Analyse von Bedrohungen und Entwicklung neuer Sicherheitstechnologien und -strategien.

Die Vorbereitung auf die CASP+-Prüfung erfordert eine Kombination aus theoretischem Studium und praktischer Erfahrung. CompTIA bietet verschiedene Ressourcen, darunter offizielle Schulungen, Bücher und Online-Kurse. Die Teilnahme an Cybersicherheits-Communities und Foren kann ebenfalls hilfreich sein, um sich mit anderen Fachleuten auszutauschen und aktuelle Bedrohungen sowie Best Practices zu diskutieren.

## Fazit

Die CompTIA CASP+ Zertifizierung richtet sich an erfahrene IT-Profis, die ihre praktischen Fähigkeiten in der Cybersicherheit erweitern möchten. Sie bietet umfassendes Wissen in Bereichen wie Risiko-Management, Sicherheitsarchitektur und technische Führung und ist besonders wertvoll für diejenigen, die komplexe Sicherheitsherausforderungen bewältigen und Sicherheitsstrategien umsetzen möchten.


---

## CCSP: Für mehr Sicherheit in der Cloud

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/ccsp/

# CCSP: Für mehr Sicherheit in der Cloud

**CCSP: Für mehr Sicherheit in der Cloud**In einer Zeit, in der digitale Transformation und Cloud Computing immer wichtiger werden, spielt die Sicherheit in der Cloud eine entscheidende Rolle.

Der Certified Cloud Security Professional (CCSP) ist eine anerkannte Zertifizierung, mit der Fachkräfte ihre Kompetenzen in diesem Bereich nachweisen und vertiefen können.

Diese Zertifizierung, entwickelt von (ISC)² und der Cloud Security Alliance (CSA), bietet eine umfassende Weiterbildung in verschiedenen Aspekten der Cloudsicherheit und ist ein wertvoller Baustein für IT’ler, die ihre Karriere in der Cybersicherheit vorantreiben möchten.

Das CCSP-Zertifikat kann jedoch nicht von jedem erworben werden, sondern setzt neben Berufserfahrung im Bereich Cloud Computing voraus, dass die Kandidaten bereits das CISSP-Zertifikat (Certified Information Systems Security Professional) besitzen. Damit wird sichergestellt, dass die Teilnehmenden über ein solides Fundament an allgemeinen Sicherheitsprinzipien verfügen, bevor sie sich auf die spezifischen Herausforderungen und Techniken der Cloud-Sicherheit konzentrieren. Die Zertifizierung ist drei Jahre lang gültig. Sie kann jedoch verlängern werden, solange jedes Jahr 30 CPE-Credits (Continuous Professional Education Credits) und insgesamt 90 CPE-Credits erworben werden. Darüber hinaus sind fundierte Kenntnisse in sechs Bereichen erforderlich:

- **Architekturkonzepte und Gestaltungsanforderungen**
- **Clouddatensicherheit**
- **Cloud-Plattform- & Infrastruktursicherheit**
- **Cloud-Anwendungssicherheit**
- **Betrieb**
- **Rechtliches und Compliance**

Im Fokus des CCSP-Programms stehen aber noch weitere Themen, die für die Sicherheit in der Cloud entscheidend sind. Dazu gehören Datenschutz, Compliance, Zugriffsmanagement und die Sicherheit der Cloud-Infrastruktur. Jeder dieser Bereiche ist wichtig, damit Cloud-Dienste sicher und zuverlässig genutzt werden können.

**Datenschutz und Compliance **sind wesentliche Bestandteile der Cloud-Sicherheit. Cloud-Dienste müssen nicht nur vor Cyber-Angriffen geschützt werden, sondern auch sicherstellen, dass sensible Daten gemäß den geltenden Datenschutzgesetzen behandelt werden. Das CCSP vermittelt den Teilnehmern das Wissen und die Fähigkeiten, um Datenschutzrichtlinien zu implementieren und sicherzustellen, dass Cloud-Dienste den gesetzlichen Anforderungen entsprechen.

Ein weiterer zentraler Bestandteil des CCSP ist das **Access Management**. In einer Cloud-Umgebung ist es wichtig, dass nur autorisierte Benutzer auf bestimmte Daten und Anwendungen zugreifen können. Das CCSP vermittelt Techniken und Best Practices, um Zugriffsrechte effektiv zu verwalten und sicherzustellen, dass Zugriffe überwacht und kontrolliert werden.

Die **Sicherheit der Cloud-Infrastruktur** ist ein wesentlicher Bestandteil der Cloud-Sicherheit. Das CCSP behandelt Themen wie Netzwerksicherheit, Sicherheitsarchitekturen und die Implementierung von Sicherheitsmaßnahmen in Cloud-Umgebungen. Ziel ist es, Fachleuten das nötige Wissen zu vermitteln, um eine robuste und sichere Cloud-Infrastruktur aufzubauen und zu betreiben.

Der Certified Cloud Security Professional ist eine wertvolle Zertifizierung für IT-Fachkräfte, die ihre Kenntnisse im Bereich der Cloud-Sicherheit vertiefen möchten. Mit den Schwerpunkten Datenschutz, Compliance, Access Management und Sicherheit von Cloud-Infrastrukturen bietet der CCSP eine umfassende Weiterbildung, die auf den bereits vorhandenen Fähigkeiten eines CISSP aufbaut. In einer Zeit, in der Cloud-Sicherheit immer wichtiger wird, bietet das CCSP eine hervorragende Möglichkeit, sich in diesem Bereich zu spezialisieren und als Experte zu positionieren.


---

## CEH - Lizenz zum Hacken

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/ceh/

# CEH - Lizenz zum Hacken

**CEH – Lizenz zum HackenDas CEH (Certified Ethical Hacker)-Zertifikat,** das vom EC-Council verliehen wird, stellt nicht nur eine Bestätigung für fundierte Kenntnisse in der IT-Sicherheit dar, sondern eröffnet auch zahlreiche Karrierechancen im Bereich der Cybersecurity.

Es handelt sich hierbei um eine international anerkannte Qualifikation im Bereich der IT-Sicherheit. Entwickelt wurde es, um IT-Experten das notwendige Wissen und die Fähigkeiten zu vermitteln, um Schwachstellen in Computersystemen und Netzwerken aus der Perspektive eines Hackers zu identifizieren. Ein “Ethical Hacker” handelt im Gegensatz zu böswilligen Hackern im Auftrag eines Unternehmens oder einer Organisation, um Sicherheitslücken aufzuspüren und zu beheben, bevor diese von Kriminellen ausgenutzt werden können. Der Erwerb des CEH-Zertifikats bescheinigt dem Inhaber, dass er oder sie in der Lage ist, wie ein Hacker zu denken, jedoch mit dem Ziel, Sicherheitssysteme zu stärken.

## Prüfungsinhalte

- Footprinting und Rekognoszierung
- Scanning-Netzwerke
- Schwachstellenanalyse
- System-Hacking
- Malware-Bedrohungen
- Sniffing
- Social Engineering

## Vorteile des CEH-Zertifkats

Das CEH-Zertifikat bietet zahlreiche Vorteile für IT-Experten, die ihre Karriere im Bereich der IT-Sicherheit vorantreiben möchten:

- **Globale Anerkennung:**Das CEH-Zertifikat ist weltweit anerkannt und wird von Unternehmen und Organisationen auf der ganzen Welt geschätzt.
- **Erhöhte Karrieremöglichkeiten:**Mit einem CEH-Zertifikat verbessern sich die Chancen auf eine Anstellung in verschiedenen Bereichen der IT-Sicherheit erheblich. Inhaber des Zertifikats sind oft für höher bezahlte Positionen qualifiziert, wie z.B. als IT-Sicherheitsberater, Penetrationstester oder Sicherheitsanalyst.
- **Vertieftes Wissen:**Durch die Vorbereitung auf die CEH-Prüfung erwerben die Teilnehmer ein umfassendes Verständnis der aktuellen Bedrohungslandschaft und der neuesten Technologien und Methoden, um diesen Bedrohungen zu begegnen.
- **Praktische Fähigkeiten:**Neben dem theoretischen Wissen vermittelt das CEH-Zertifikat auch praktische Fähigkeiten, die im täglichen Arbeitsumfeld eines IT-Sicherheitsexperten von unschätzbarem Wert sind.


---

## CISA-Zertifizierung - Der Schlüssel in der IT-Revision

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cisa/

# CISA-Zertifizierung: Der Schlüssel zu Expertise und Anerkennung in der IT-Revision und Informationssicherheit

**CISA-Zertifizierung:** Der Schlüssel zu Expertise und Anerkennung in der IT-Revision und Informationssicherheit

In der heutigen, zunehmend digitalisierten Welt spielt die Informationssicherheit eine entscheidende Rolle für den Erfolg und die Sicherheit von Organisationen.

 Der Schutz sensibler Daten und die Gewährleistung der Integrität von Informationssystemen sind für Unternehmen von größter Bedeutung. Eine anerkannte Zertifizierung, die Fachwissen und Kompetenz in diesen Bereichen bescheinigt, ist das Certified Information Systems Auditor (CISA)-Zertifikat, verliehen von der ISACA (Information Systems Audit and Control Association).

Das CISA-Zertifikat genießt weltweit hohes Ansehen und gilt als “Goldstandard” für Fachleute in den Bereichen IT-Revision, IT-Sicherheit und IT-Governance. Es richtet sich an Personen, die sich auf die Prüfung, Überwachung und Bewertung von IT- und Geschäftssystemen spezialisiert haben. Die Zertifizierung bestätigt, dass der Inhaber über die notwendigen Kenntnisse und Fähigkeiten verfügt, um komplexe Informationssysteme zu prüfen und Sicherheitslücken effizient und effektiv zu identifizieren und zu beheben.

Um das CISA-Zertifikat zu erhalten, müssen Kandidaten verschiedene Voraussetzungen erfüllen. Zunächst sind mindestens fünf Jahre Berufserfahrung im Bereich der IT-Prüfung, -Steuerung oder -Sicherheit erforderlich. Es gibt jedoch Möglichkeiten, diese Anforderung zu reduzieren, z. B. durch den Nachweis eines einschlägigen Hochschulabschlusses oder anderer anerkannter Zertifizierungen. Darüber hinaus müssen die Kandidaten ein anspruchsvolles Examen bestehen, das aus 150 Multiple-Choice-Fragen besteht und fünf wesentliche CISA-Domänen abdeckt:

- **Prüfung von Informationssystemen**
- **IT-Governance und IT-Management**
- **Beschaffung, Entwicklung und Implementierung von Informationssystemen**
- **Betrieb von Informationssystemen und Business Resilience**
- **Informationssicherheit**

Neben dem Bestehen des Examens müssen die Kandidaten den ISACA-Berufsehrenkodex einhalten, der ethisches Verhalten und Professionalität sicherstellt. Dies unterstreicht die Integrität und Glaubwürdigkeit der CISA-Zertifikatsinhaber. Um ihre Zertifizierung aufrechtzuerhalten, müssen sie auch die Fortbildungsanforderungen erfüllen. Dazu gehören 20 Stunden Fortbildung pro Jahr, mindestens jedoch 120 Stunden innerhalb von drei Jahren.

Die Vorteile des CISA-Zertifikats sind vielfältig. Es bietet berufliche Anerkennung und steigert den Marktwert der Inhaber erheblich. CISAs haben bessere Chancen, Führungspositionen in den Bereichen IT-Revision, IT-Sicherheit und IT-Governance zu erlangen. Das CISA-Zertifikat bescheinigt nicht nur fundierte Kenntnisse und Verständnis der Best Practices und Standards in der IT-Prüfung und -Sicherheit, sondern ermöglicht auch den Zugang zu einem weltweiten Netzwerk von Fachleuten und Experten, das wertvolle Möglichkeiten für Networking und berufliche Weiterentwicklung bietet.

Insgesamt ist die CISA-Zertifizierung ein Muss für Fachleute, die ihre Karriere im Bereich der Informationssicherheit und -prüfung vorantreiben möchten. Sie ist ein Nachweis für Kompetenz, Professionalität und kontinuierliche Weiterbildung und bietet ihren Inhabern eine solide Grundlage für beruflichen Erfolg und Anerkennung in der IT-Branche.

Im Fokus des CCSP-Programms stehen aber noch weitere Themen, die für die Sicherheit in der Cloud entscheidend sind. Dazu gehören Datenschutz, Compliance, Zugriffsmanagement und die Sicherheit der Cloud-Infrastruktur. Jeder dieser Bereiche ist wichtig, damit Cloud-Dienste sicher und zuverlässig genutzt werden können.

**Datenschutz und Compliance **sind wesentliche Bestandteile der Cloud-Sicherheit. Cloud-Dienste müssen nicht nur vor Cyber-Angriffen geschützt werden, sondern auch sicherstellen, dass sensible Daten gemäß den geltenden Datenschutzgesetzen behandelt werden. Das CCSP vermittelt den Teilnehmern das Wissen und die Fähigkeiten, um Datenschutzrichtlinien zu implementieren und sicherzustellen, dass Cloud-Dienste den gesetzlichen Anforderungen entsprechen.

Ein weiterer zentraler Bestandteil des CCSP ist das **Access Management**. In einer Cloud-Umgebung ist es wichtig, dass nur autorisierte Benutzer auf bestimmte Daten und Anwendungen zugreifen können. Das CCSP vermittelt Techniken und Best Practices, um Zugriffsrechte effektiv zu verwalten und sicherzustellen, dass Zugriffe überwacht und kontrolliert werden.

Die **Sicherheit der Cloud-Infrastruktur** ist ein wesentlicher Bestandteil der Cloud-Sicherheit. Das CCSP behandelt Themen wie Netzwerksicherheit, Sicherheitsarchitekturen und die Implementierung von Sicherheitsmaßnahmen in Cloud-Umgebungen. Ziel ist es, Fachleuten das nötige Wissen zu vermitteln, um eine robuste und sichere Cloud-Infrastruktur aufzubauen und zu betreiben.

Der Certified Cloud Security Professional ist eine wertvolle Zertifizierung für IT-Fachkräfte, die ihre Kenntnisse im Bereich der Cloud-Sicherheit vertiefen möchten. Mit den Schwerpunkten Datenschutz, Compliance, Access Management und Sicherheit von Cloud-Infrastrukturen bietet der CCSP eine umfassende Weiterbildung, die auf den bereits vorhandenen Fähigkeiten eines CISSP aufbaut. In einer Zeit, in der Cloud-Sicherheit immer wichtiger wird, bietet das CCSP eine hervorragende Möglichkeit, sich in diesem Bereich zu spezialisieren und als Experte zu positionieren.


---

## CISM - Führungskompetenz in der Cybersicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cism/

# CISM - Führungskompetenz in der Cybersicherheit

**CISM – Führungskompetenz in der Cybersicherheit**Die Zertifizierung als Certified Information Security Manager (CISM) ist eine weltweit anerkannte Auszeichnung, die sich auf das Management von IT-Sicherheitsstrategien sowie deren Umsetzung und Kontrolle konzentriert.

Diese Qualifikation wurde speziell für erfahrene Führungskräfte entwickelt und bietet einen vertieften Einblick in die Sicherheitsanforderungen moderner Unternehmen. Ziel ist es, den Schutz sensibler Informationen effektiver zu gestalten.

CISM wurde von der Information Systems Audit and Control Association (ISACA) entwickelt und ist eine der angesehensten Zertifizierungen im Bereich der Informationssicherheit. Sie richtet sich an IT-Manager und Führungskräfte, die für die Entwicklung und das Management von Informationssicherheitsprogrammen verantwortlich sind. Die Zertifizierung umfasst vier Hauptbereiche:

- **Informationssicherheits-Governance:**Befasst sich mit der Festlegung und Aufrechterhaltung eines Rahmens zur Governance von Informationssicherheitsprogrammen, der mit den Unternehmenszielen und -strategien in Einklang steht.
- **Risikomanagement und Compliance:**Hier geht es um die Identifizierung und Verwaltung von Informationssicherheitsrisiken sowie um die Einhaltung gesetzlicher und regulatorischer Anforderungen.
- **Entwicklung und Management von Informationssicherheitsprogrammen:**Dieser Bereich umfasst die Gestaltung und Implementierung eines umfassenden Informationssicherheitsprogramms.
- **Informationssicherheitsvorfälle:**Konzentriert sich auf die Planung, Einrichtung und Verwaltung der Fähigkeit zur Reaktion auf Informationssicherheitsvorfälle.

Die CISM-Zertifizierung ist besonders wertvoll für Führungskräfte, die eine strategische Rolle in der Informationssicherheit einnehmen. Mit dieser Qualifikation sind sie in der Lage, die Informationssicherheitsstrategie eines Unternehmens zu gestalten, Risiken zu bewerten und zu minimieren sowie sicherzustellen, dass Sicherheitsmaßnahmen effektiv umgesetzt werden. Dies ist entscheidend, um nicht nur aktuellen Bedrohungen zu begegnen, sondern auch auf zukünftige Herausforderungen vorbereitet zu sein.

Unternehmen, die CISM-zertifizierte Fachkräfte beschäftigen, profitieren in mehrfacher Hinsicht. Erstens können sie sicherstellen, dass ihre Sicherheitsstrategien auf Best Practices basieren und den höchsten Standards entsprechen. Zweitens trägt die CISM-Zertifizierung dazu bei, das Vertrauen von Kunden und Partnern zu gewinnen, da sie zeigt, dass das Unternehmen ernsthaft in den Schutz sensibler Daten investiert.

Der Weg zum CISM erfordert eine sorgfältige Vorbereitung und eine umfassende Prüfung. Kandidaten müssen mindestens fünf Jahre Berufserfahrung im Bereich der Informationssicherheit nachweisen, davon mindestens drei Jahre in den CISM-Bereichen. Die Prüfung selbst besteht aus 150 Multiple-Choice-Fragen und dauert vier Stunden. Die ISACA sieht vor, dass eine Rezertifizierung nach drei Jahren stattfinden muss. Um das Zertifikat aufrechtzuerhalten, müssen jährlich 20 CPEs (Continuing Professional Education Credits) und in einem Zeitraum von drei Jahren mindestens 120 CPEs erworben werden.

Die CISM-Zertifizierung ist ein wichtiger Schritt für Führungskräfte, die ihre Kompetenzen im Bereich der Informationssicherheit erweitern und auf ein höheres Niveau bringen möchten. Sie bietet nicht nur fundierte Kenntnisse und Fertigkeiten, sondern auch die Anerkennung und das Vertrauen, die notwendig sind, um in der heutigen komplexen Bedrohungslandschaft erfolgreich zu sein. Für Unternehmen und Einzelpersonen ist die Investition in CISM eine Investition in eine sichere und erfolgreiche Zukunft.


---

## CISSP: Ein Leitfaden zur Cybersicherheitszertifizierung

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cissp/

# CISSP: Ein Leitfaden zur Cybersicherheitszertifizierung

**CISSP: Ein Leitfaden zur Cybersicherheitszertifizierung**

Die Certified Information Systems Security Professional (CISSP) Zertifizierung gilt als eine der bekanntesten Auszeichnungen in der Cybersicherheitsbranche. Angeboten wird sie vom International Information System Security Certification Consortium, bekannt als (ISC)², das für die Entwicklung und Pflege dieses Standards verantwortlich ist. Diese Zertifizierung bestätigt die Kompetenz und das Fachwissen einzelner IT-Sicherheitsexperten auf globaler Ebene.

Die CISSP Zertifizierung umfasst ein breites Spektrum an Themen, die auch als Domänen bezeichnet werden. Hierbei handelt es sich um:

- **Sicherheits- und Risikomanagement**
- **Asset Sicherheit (CSAM)**
- **Sicherheitsarchitektur und Entwicklung**
- **Kommunikation und Netzwerksicherheit**
- **Identitäts- und Zugangssteuerung (EIAM)**
- **Sicherheitsbewertung und Testing**
- **Sicherheitsoperationen (SecOps)**
- **Software-Bereitstellungsschutz**

Die Einbeziehung dieser acht Domänen gewährleistet, dass CISSP-zertifizierte Fachleute ein umfassendes Verständnis moderner Cybersicherheitspraktiken besitzen.

Um die CISSP-Zertifizierung zu erlangen, müssen Interessenten strenge Anforderungen erfüllen, darunter mindestens fünf Jahre Berufserfahrung in der IT-Sicherheit in mindestens zwei der genannten Domänen. Alternativ kann ein Jahr Berufserfahrung durch den Nachweis eines vierjährigen Universitätsabschlusses oder eines Abschlusses der (ISC)²-Anforderungsliste ersetzt werden. Nach Erfüllung dieser Erfahrungsanforderungen müssen sich Kandidaten einer umfassenden Prüfung unterziehen, in der ihre Kenntnisse und Fähigkeiten in den acht CISSP-Domänen getestet werden.

Der Besitz einer CISSP-Zertifizierung bestätigt nicht nur das Fachwissen und die Erfahrung des Zertifizierten, sondern steigert auch dessen Glaubwürdigkeit und Berufschancen. Viele Arbeitgeber bevorzugen oder fordern eine solche Art von Zertifizierung für leitende Positionen in der Cybersicherheit, was auch das Ansehen des Unternehmens stärkt. Zusätzlich bietet die Zertifizierung Zugang zu einem globalen Netzwerk von Cybersicherheitsexperten.

Die Flexibilität erstreckt sich über verschiedene Branchen und Organisationen. Cybersicherheit ist nicht mehr nur ein Anliegen für IT-Unternehmen, sondern auch für Regierungen, Gesundheitseinrichtungen, Finanzinstitute und Unternehmen in nahezu jeder Branche. Die CISSP-Zertifizierung bietet Fachleuten die Möglichkeit, sich in einem breiten Spektrum von Bereichen zu positionieren und ihre Karriere in unterschiedlichen Branchen voranzutreiben. Von der Beratung über die Regierung bis hin zu Finanzdienstleistungen und dem Gesundheitswesen – CISSP-zertifizierte Experten werden aufgrund ihrer Kenntnisse und Fähigkeiten in der Cybersicherheit überall gesucht. Ihre Kompetenzen ermöglichen es ihnen, sich den sich ständig ändernden Anforderungen und Bedrohungen anzupassen und effektive Sicherheitslösungen zu entwickeln, die den spezifischen Anforderungen ihrer jeweiligen Branche gerecht werden. Dadurch werden sie zu wertvollen Bestandteile für ihre Organisationen und tragen dazu bei, die digitale Infrastruktur sicherer und widerstandsfähiger zu machen.

Angesichts der sich ständig verändernden Cybersicherheitslandschaft und des Bedarfs an hochqualifizierten Fachkräften verlangt die (ISC)² von bereits zertifizierten Personen, kontinuierlich Weiterbildungsaktivitäten durchzuführen, um ihre Zertifizierung aufrechtzuerhalten. Die (ISC)² sieht vor, dass das Zertifikat drei Jahre lang gültig ist. Sie kann jedoch verlängern werden, solange jedes Jahr 30 CPE-Credits (Continuous Professional Education Credits) und insgesamt 90 CPE-Credits erworben werden. Dies gewährleistet, dass CISSP-zertifizierte Personen stets über aktuelles Wissen und Fähigkeiten in der sich wandelnden Welt der Cybersicherheit verfügen.

Insgesamt ist die CISSP-Zertifizierung der (ISC)² ein wichtiger Schritt, um ein höheres Niveau in der Cybersicherheitslandschaft zu erreichen. Durch ihr umfassendes Curriculum, ihre strenge Prüfung und ihre internationale Bekanntheit bietet sie Fachleuten die Möglichkeit, sich als führende Experten in der Informationssicherheit zu etablieren und ihre Karriere voranzutreiben.


---

## CompTIA PenTest+: Den Schwachstellen auf der Spur

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/comptia-pentest/

# CompTIA PenTest+: Den Schwachstellen auf der Spur

**CompTIA PenTest+: Den Schwachstellen auf der Spur**Die CompTIA PenTest+ Zertifizierung bietet IT-Profis eine fundierte Ausbildung in den Techniken und Methoden des Penetrationstests, um Schwachstellen in Netzwerken und Systemen aufzudecken.

Es ist eine Zertifizierung, die sich auf die Durchführung von Penetrationstests konzentriert, **um Sicherheitslückenund Schwachstellen in** **IT-Infrastrukturen zu identifizieren.** Diese Zertifizierung vermittelt tiefgehende Kenntnisse in der Planung und Durchführung von Tests sowie der anschließenden Auswertung und Berichterstattung der Ergebnisse. Dabei richtet sich die PenTest+-Zertifizierung an IT-Profis, die in den Bereichen Penetrationstests, ethisches Hacken und Sicherheitsbewertungen tätig sind. PenTest+ qualifizert einen für Positionen in diesen Bereichen:

- Penetrationstester (auch für die Cloud und WebApps)
- Sicherheitsberater
- Spezialist für Cloud-Sicherheit
- Spezialist für Netzwerke und Sicherheit

Für die PenTest+-Zertifizierung empfiehlt CompTIA, dass die Kandidaten über grundlegende Kenntnisse in der Cybersicherheit und Erfahrung mit Netzwerken und Betriebssystemen verfügen. **Eine vorherige Zertifizierung wie CompTIA Security+** **oder vergleichbare Kenntnisse werden als hilfreich angesehen,** sind aber nicht zwingend erforderlich.

## Vorteile der PenTest+-Zertifizierung

Die PenTest+-Zertifizierung bietet umfassende Kenntnisse in den Methoden und Techniken des Penetrationstests. Sie ermöglicht es Fachleuten, Sicherheitslücken zu identifizieren und zu bewerten, bevor sie von Angreifern ausgenutzt werden können. Die **praxisorientierte Prüfung** stellt sicher, dass die Kandidaten ihre Fähigkeiten in realen Szenarien demonstrieren können, was sie auf die tatsächliche Durchführung von Penetrationstests vorbereitet. Die weltweit anerkannte Zertifizierung verbessert die beruflichen Perspektiven und gilt als Nachweis für technische Expertise im Bereich der IT-Sicherheit.

## Prüfungsinhalte

Die PenTest+-Prüfung deckt mehrere wesentliche Bereiche ab, darunter:

- **Planung und Vorbereitung:**Entwicklung eines umfassenden Penetrationstestplans, einschließlich Zielsetzung und Risikobewertung.- **Sammeln von Informationen und Identifizierung von Schwachstellen:**Erfassen und Bewerten von erkannten Schwachstellen.- **Angriffe und Sicherheitslücken:**Durchführung eines gezielten Angriffs auf ein Zielsystem um Sicherheitslücken zu finden.- **Tools für Penetrationstests:**Anwenden und Weiterentwicklung von Werkzeugen um Penetrationstests durchzuführen.- **Berichterstattung und Kommunikation:**Umfasst das Erstellen von Berichten und die effektive Kommunikation von Sicherheitsereignissen und -maßnahmen an relevante Stakeholder.

Die Vorbereitung auf die PenTest+-Prüfung erfordert eine Kombination aus theoretischem Lernen und praktischer Erfahrung. CompTIA bietet eine Reihe von Ressourcen an, darunter offizielle Schulungen, Lernmaterialien und Übungsprüfungen. Praktische Erfahrung in der Durchführung von Penetrationstests und das Arbeiten mit gängigen Sicherheitstools sind ebenfalls hilfreich, um sich auf die Prüfung vorzubereiten.

## Fazit

Die CompTIA PenTest+ Zertifizierung ist eine nützliche Qualifikation für IT-Profis, die ihre Fähigkeiten im Bereich Penetrationstests und ethisches Hacken erweitern möchten. Sie bietet umfassendes Wissen und praktische Erfahrung in der Identifizierung und Bewertung von Sicherheitslücken und hilft Ihnen, Ihre beruflichen Perspektiven im Bereich der IT-Sicherheit zu verbessern.


---

## CompTIA Security+ - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/comptia-security/

# CompTIA Security+ - eine Zertifizierung für IT-Sicherheitskenntnisse

**CompTIA Security+ – eine Zertifizierung für IT-Sicherheitskenntnisse**

Die CompTIA Security+ Zertifizierung bietet eine solide Basis für alle, die ihre Karriere im Bereich IT-Sicherheit beginnen oder weiterentwickeln möchten.

Hierbei handelt es sich um eine weltweit anerkannte Zertifizierung, die grundlegende Kenntnisse und Fähigkeiten im Bereich der Cybersicherheit vermittelt. Sie deckt ein breites Spektrum an Sicherheitskonzepten ab, **von Netzwerksicherheit und Risikomanagement bis hin zu** **kryptografischen Techniken und Bedrohungsabwehr.**

Die Security+-Zertifizierung richtet sich an IT-Profis, die ihre Kenntnisse im Bereich Cybersicherheit erweitern und sich auf eine Karriere in diesem Bereich vorbereiten möchten. Typische Kandidaten sind:

- IT-Support-Spezialisten
- Netzwerktechniker
- Systems Administratoren
- Sicherheitsanalysten

Für die CompTIA Security+-Zertifizierung gibt es** keine formalen Voraussetzungen.** Es wird jedoch empfohlen, dass die Kandidaten über grundlegende IT-Kenntnisse und Erfahrung in der Netzwerkadministration verfügen. Eine vorherige Zertifizierung wie CompTIA Network+ oder vergleichbare Kenntnisse sind hilfreich, aber nicht zwingend erforderlich.

## Vorteile der Security+-Zertifizierung

Die CompTIA Security+-Zertifizierung bietet umfassende Kenntnisse in den wichtigsten Bereichen der Cybersicherheit. Sie hilft den Kandidaten, ein tiefes Verständnis für Sicherheitskonzepte, -tools und -verfahren zu entwickeln. Die **praxisorientierte Prüfung** stellt sicher, dass die Kandidaten ihre Fähigkeiten in realen Szenarien anwenden können. Diese Zertifizierung ist weltweit anerkannt und wird von Arbeitgebern geschätzt, da sie einen soliden Nachweis grundlegender Sicherheitskenntnisse und -fähigkeiten darstellt. Sie verbessert die beruflichen Perspektiven und eröffnet neue Karrieremöglichkeiten in der IT-Sicherheit.

## Prüfungsinhalte

Die Security+-Prüfung deckt mehrere wesentliche Bereiche der Cybersicherheit ab, darunter:

- **Bedrohungen, Angriffe und Schwachstellen:**Erkennen und Bekämpfen von verschiedenen Arten von Cyber-Bedrohungen und -Angriffen.
- **Technologien und Werkzeuge:**Verwendung von Sicherheitswerkzeugen und -technologien zur Absicherung von Netzwerken und Systemen.
- **Architektur und Design:**Implementierung sicherer Netzwerkinfrastrukturen und -systeme.
- **Identitäts- und Zugriffsmanagement:**Verwaltung von Benutzeridentitäten und Zugriffsrechten.
- **Risikomanagement:**Identifizierung, Bewertung und Behandlung von Sicherheitsrisiken.
- **Kryptografie:**Einsatz von Verschlüsselungstechniken zum Schutz sensibler Daten.

Die Vorbereitung auf die Security+-Prüfung erfordert eine Kombination aus theoretischem Studium und praktischer Erfahrung. CompTIA bietet verschiedene Ressourcen an, darunter offizielle Schulungen, Bücher und Online-Kurse. Übungsprüfungen und die Teilnahme an Cybersicherheits-Communities können ebenfalls hilfreich sein, um sich auf die Prüfung vorzubereiten.

## Fazit

Die CompTIA Security+ Zertifizierung ist eine ausgezeichnete Wahl für IT-Profis, die eine solide Grundlage in der Cybersicherheit erwerben möchten. Sie bietet umfassendes Wissen und praxisorientierte Fähigkeiten, die für den Schutz von Netzwerken und Systemen unerlässlich sind. Mit der weltweit anerkannten Zertifizierung verbessert man die beruflichen Perspektiven und öffnet Türen zu neuen Karrieremöglichkeiten im Bereich der IT-Sicherheit.


---

## CompTIA CySA+: Mehr Sicherheit durch bessere Analysen

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/cysa/

# CompTIA CySA+: Mehr Sicherheit durch bessere Analysen

**CompTIA CySA+: Mehr Sicherheit durch bessere Analysen**Die CompTIA Cybersecurity Analyst (CySA+)-Zertifizierung bietet IT-Profis die Möglichkeit, ihre Fähigkeiten im Bereich Cybersicherheit zu erweitern und sich auf die

**Erkennung und Bekämpfung von Cyber-Bedrohungen**zu spezialisieren. Hierbei handelt es sich um eine Zertifizierung, die sich auf die Nutzung von

**verhaltensbasierten Analysen**zur Verbesserung der Cybersicherheit konzentriert. Sie richtet sich an IT-Profis, die ihre Fähigkeiten in der Bedrohungsanalyse und -erkennung, im

**Umgang mit Sicherheitsvorfällen**

**sowie in der Abwehr von Cyber-Angriffen**vertiefen möchten.

Die CySA+-Zertifizierung ist ideal für IT-Experten, die bereits über grundlegende Kenntnisse und Erfahrungen im Bereich Cybersicherheit verfügen. Zu den typischen Kandidaten gehören:

- Sicherheitsanalysten
- Bedrohungsanalysten
- Sicherheitsingenieure
- Cybersecurity-Spezialisten

CompTIA empfiehlt für die CySA+-Zertifizierung mindestens drei bis vier Jahre Erfahrung im Bereich der Informationssicherheit oder einen vergleichbaren IT-Hintergrund. Vorherige Zertifizierungen wie CompTIA Security+ oder vergleichbare Kenntnisse sind ebenfalls von Vorteil.

## Vorteile der CySA+-Zertifizierung

Die CySA+-Zertifizierung bietet ein tiefgehendes Wissen in der Anwendung von verhaltensbasierten Analysen **zur Verbesserung der IT-Sicherheit.** Sie hilft den Kandidaten, Fähigkeiten in der Identifizierung und Bekämpfung von Cyber-Bedrohungen zu entwickeln, indem sie Bedrohungen proaktiv erkennen und abwehren können. Ein weiterer Vorteil ist die **praxisorientierte Prüfung,** die den Kandidaten ermöglicht, ihre Kenntnisse in realen Szenarien unter Beweis zu stellen. Zudem wird CySA+ weltweit als anerkannte Zertifizierung im Bereich der Cybersicherheit geschätzt, was sie zu einem wertvollen Nachweis für technische Fähigkeiten und Problemlösungskompetenz macht.

## Prüfungsinhalte

Die CySA+-Prüfung umfasst mehrere Hauptbereiche, die die Kernkompetenzen eines Cybersicherheitsanalysten widerspiegeln:

- **Sicherheitsmaßnahmen**: Implementierung und Überwachung von Schutzvorkehrungen, um Systeme vor Cyberangriffen zu schützen
- **Schwachstellen-Management:**Bezieht sich auf die Identifizierung, Bewertung und Behebung von Sicherheitslücken in IT-Systemen.
- **Reaktion auf Zwischenfälle:**Beschreibt die Prozeduren und Aktionen, die ergriffen werden, um auf Sicherheitsvorfälle zu reagieren und deren Auswirkungen zu minimieren.
- **Reporting und Kommunikation:**Umfasst das Erstellen von Berichten und die effektive Kommunikation von Sicherheitsereignissen und -maßnahmen an relevante Stakeholder.

Die Vorbereitung auf die CySA+-Prüfung erfordert eine Kombination aus theoretischem Studium und praktischer Erfahrung. CompTIA bietet verschiedene Ressourcen an, darunter offizielle Schulungen, Bücher und Online-Kurse. Die Teilnahme an Cybersicherheits-Communities und Foren kann ebenfalls hilfreich sein, um sich mit anderen Fachleuten auszutauschen und aktuelle Bedrohungen sowie Best Practices zu diskutieren.

## Fazit

Die CompTIA CySA+ Zertifizierung richtet sich an Sicherheitsanalysten und -spezialisten, die ihre Fähigkeiten in der Bedrohungsanalyse, Schwachstellen-Management und Incident Response verbessern möchten. Sie bietet praxisnahe Kenntnisse zur Erkennung und Abwehr von Cyber-Bedrohungen und ist ideal für operative Sicherheitsrollen.

.


---

## GCPN: Ein Weg zur Absicherung von Cloud-Umgebungen

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/gcpn/

# GCPN: Ein Weg zur Absicherung von Cloud-Umgebungen

Immer mehr Unternehmen verlagern ihre Infrastruktur und Daten in die Cloud. Damit wird die Sicherheit von Cloud-Umgebungen zu einer entscheidenden Aufgabe. Das **GCPN (GIAC Cloud Penetration Tester)**-Zertifikat ist eine spezialisierte Qualifikation, die IT-Sicherheitsprofis die Fähigkeiten und das Wissen vermittelt, um **Cloud-Infrastrukturen auf Schwachstellen zu testen und abzusichern**. Diese Zertifizierung ist besonders relevant für diejenigen, die ihre Expertise in der Absicherung von Cloud-Umgebungen ausbauen möchten und eine zentrale Rolle in der Cybersicherheit moderner Unternehmen spielen wollen.

## Was ist GCPN?

Das **GIAC Cloud Penetration Tester (GCPN)**-Zertifikat ist eine hochspezialisierte Zertifizierung, die sich auf die **Durchführung von Penetrationstests in Cloud-Umgebungen** konzentriert. Es bestätigt, dass der Inhaber in der Lage ist, Cloud-basierte Systeme und Anwendungen auf Sicherheitslücken zu untersuchen, um potenzielle Angriffe zu identifizieren und abzuwehren. Die GCPN-Zertifizierung ist von GIAC (Global Information Assurance Certification) und fokussiert sich auf praktische Fertigkeiten, die für die Sicherung von Cloud-Infrastrukturen unerlässlich sind.

## Prüfungsinhalte und Struktur

- **Cloud-spezifische Bedrohungen und Angriffsvektoren**: Verständnis der einzigartigen Sicherheitsrisiken und Bedrohungen, die in Cloud-Umgebungen existieren, wie beispielsweise Cross-Account-Angriffe, unsachgemäße Konfigurationen und Schwachstellen in der Cloud-Infrastruktur.
- **Cloud-Sicherheitsarchitekturen und Best Practices**: Kenntnisse über gängige Cloud-Sicherheitsarchitekturen, Sicherheitskonzepte und Best Practices zur Sicherung von Cloud-Umgebungen.
- **Cloud-Services und Plattformen**: Analyse der Sicherheitsaspekte verschiedener Cloud-Service-Modelle (IaaS, PaaS, SaaS) und Plattformen wie AWS, Microsoft Azure und Google Cloud Platform.
- **Identitäts- und Zugriffsmanagement**: Überprüfung und Absicherung von IAM (Identity and Access Management)-Implementierungen in Cloud-Umgebungen, um unbefugten Zugriff zu verhindern.
- **Cloud-basierte Penetration Testing Tools und Techniken**: Einsatz spezialisierter Tools und Techniken zur Durchführung von Penetrationstests in der Cloud, einschließlich der Nutzung von Cloud-spezifischen Werkzeugen und Automatisierungs-Frameworks.
- **Compliance und rechtliche Aspekte**: Berücksichtigung der rechtlichen und Compliance-Aspekte bei der Durchführung von Penetrationstests in Cloud-Umgebungen, einschließlich Datenschutzbestimmungen und branchenspezifischer Regelungen.

## Vorteile der GCPN-Zertifizierung

- **Spezialisierung auf Cloud-Sicherheit**: GCPN bestätigt, dass der Inhaber über spezialisierte Fähigkeiten in der Cloud-Sicherheit und Penetration Testing in Cloud-Umgebungen verfügt, einem Bereich, der in der modernen IT immer wichtiger wird.
- **Praxisorientierter Ansatz**: Die Zertifizierung legt großen Wert auf die praktische Anwendung von Fähigkeiten, was sicherstellt, dass die Absolventen auf reale Herausforderungen in der Cloud-Sicherheit vorbereitet sind.
- **Hoher Anerkennungswert**: Das GCPN-Zertifikat genießt hohes Ansehen in der Cybersicherheitsbranche und wird von Arbeitgebern weltweit geschätzt.
- **Erweiterte Karrieremöglichkeiten**: Mit einer GCPN-Zertifizierung können Fachleute spezialisierte Rollen im Bereich der Cloud-Sicherheit anstreben, wie etwa Cloud Security Engineer, Cloud Penetration Tester oder Cloud Security Consultant.

## Qualifikationen und Voraussetzungen

Für die Teilnahme an der GCPN-Zertifizierung sind **grundlegende Kenntnisse der Cloud-Technologien** sowie ein **Verständnis der Netzwerksicherheit** erforderlich. Vorkenntnisse in der Nutzung von Cloud-Services und Erfahrung im Penetration Testing sind von Vorteil. GIAC bietet umfangreiche Schulungsmaterialien und Kurse an, die speziell auf die Themen und Techniken zugeschnitten sind, die in der GCPN-Prüfung behandelt werden.

## Fazit

Die GCPN-Zertifizierung ist eine wertvolle Qualifikation für IT-Sicherheitsprofis, die sich auf die Sicherung von Cloud-Umgebungen spezialisieren möchten. Sie bietet eine praxisorientierte Ausbildung und Prüfung, die sicherstellt, dass die Absolventen in der Lage sind, reale Bedrohungen in der Cloud zu identifizieren und abzuwehren. Angesichts der zunehmenden Nutzung von Cloud-Diensten in Unternehmen weltweit ist die GCPN-Zertifizierung eine bedeutende Ergänzung für Fachleute, die ihre Karriere im Bereich der Cybersicherheit vorantreiben und ihre Position in einer sich ständig weiterentwickelnden Branche stärken möchten.


---

## IT-Grundschutz-Berater - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/it-grundschutz-berater/

# IT-Grundschutz-Berater: Experten für maßgeschneiderte IT-Sicherheitskonzepte

**IT-Grundschutz-Berater: Experten für** **maßgeschneiderte IT-Sicherheitskonzepte**

Eine der gefragtesten Rollen im Bereich der IT-Sicherheit ist die des **IT-Grundschutz-Beraters**. Diese Experten sind darauf spezialisiert, Unternehmen und Organisationen dabei zu unterstützen, umfassende und maßgeschneiderte Sicherheitskonzepte auf der Grundlage des IT-Grundschutzes des Bundesamtes für Sicherheit in der Informationstechnik (BSI) zu entwickeln und umzusetzen.

Der IT-Grundschutz-Berater ist eine fortgeschrittene Qualifikation, die Fachleuten ermöglicht, Unternehmen bei der Implementierung und Aufrechterhaltung eines hohen Sicherheitsniveaus zu unterstützen. Der IT-Grundschutz des BSI bietet einen systematischen Ansatz zur Erhöhung der Informationssicherheit in Unternehmen und Institutionen. IT-Grundschutz-Berater verfügen über tiefgehende Kenntnisse in der Anwendung der IT-Grundschutz-Methodik und sind in der Lage, diese individuell auf die Bedürfnisse einer Organisation anzupassen. Sie beraten nicht nur bei der Umsetzung technischer Maßnahmen, sondern auch bei der Entwicklung organisatorischer und administrativer Sicherheitskonzepte.

## Prüfungsinhalte

- **Detaillierte IT-Grundschutz-Methodik**: Fortgeschrittene Techniken zur Anwendung der IT-Grundschutz-Methodik, einschließlich der Integration von IT-Grundschutz-Bausteinen und der Entwicklung umfassender Sicherheitskonzepte.
- **Sicherheitskonzepte und -strategien**: Planung und Umsetzung von maßgeschneiderten Sicherheitsstrategien, die auf den spezifischen Anforderungen und Risikoprofilen einer Organisation basieren.
- **Schutzbedarf und Risikobewertung**: Erweiterte Methoden zur präzisen Bestimmung des Schutzbedarfs und zur Durchführung von Risikoanalysen, um angemessene Sicherheitsmaßnahmen zu identifizieren.
- **Umsetzungsberatung**: Anleitung und Beratung bei der praktischen Implementierung von IT-Grundschutz-Maßnahmen in Organisationen.
- **Audit und Zertifizierungsvorbereitung**: Vorbereitung von Unternehmen auf interne und externe IT-Sicherheitsaudits sowie die Unterstützung bei der Erlangung von IT-Grundschutz-Zertifizierungen.

## Vorteile

- **Erhöhte Fachkompetenz**: IT-Grundschutz-Berater verfügen über ein vertieftes Verständnis der IT-Sicherheitsmethodik und können dieses Wissen effektiv anwenden, um Sicherheitslücken zu identifizieren und zu schließen.
- **Maßgeschneiderte Sicherheitslösungen**: Durch ihre fundierten Kenntnisse sind Berater in der Lage, individuelle Sicherheitslösungen zu entwickeln, die genau auf die Bedürfnisse einer Organisation abgestimmt sind.
- **Karrierechancen**: Die Rolle des IT-Grundschutz-Beraters ist hoch angesehen und kann zu spannenden Karrierechancen führen, insbesondere in großen Unternehmen oder in der Beratung.
- **Wertschöpfung für Unternehmen**: Unternehmen, die auf die Expertise von IT-Grundschutz-Beratern zurückgreifen, profitieren von einer erhöhten Sicherheit und einem systematischen Ansatz zur Informationssicherheit, was das Vertrauen von Kunden und Partnern stärkt.

## Qualifikationen und Voraussetzunge

Um sich für die Prüfung zum IT-Grundschutz-Berater zu qualifizieren, müssen die Kandidaten in der Regel bereits die Zertifizierung als IT-Grundschutz-Praktiker erworben haben. Darüber hinaus sollten sie über umfangreiche Erfahrung im Bereich der IT-Sicherheit und ein tiefes Verständnis der IT-Grundschutz-Methodik verfügen. Die Teilnahme an einem vorbereitenden Kurs, der vom BSI oder einer akkreditierten Ausbildungsstelle angeboten wird, ist meist obligatorisch.

## Fazit

Der IT-Grundschutz-Berater ist eine Schlüsselrolle in der IT-Sicherheitslandschaft. Durch ihre Expertise und ihr tiefgehendes Wissen tragen IT-Grundschutz-Berater maßgeblich dazu bei, die Informationssicherheit in Unternehmen und Organisationen zu stärken. Die Zertifizierung bietet nicht nur eine Anerkennung der Fachkompetenz, sondern eröffnet auch vielfältige Karrieremöglichkeiten in einem wachsenden und sich ständig entwickelnden Berufsfeld. Unternehmen, die auf die Beratung durch IT-Grundschutz-Experten setzen, sind besser gerüstet, um den Herausforderungen der digitalen Welt zu begegnen und ihre wertvollen Daten und Systeme wirksam zu schützen.

Schulungsanbieter sind:


---

## IT-Grundschutz-Praktiker - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/it-grundschutz-praktiker/

# IT-Grundschutz-Praktiker: Eine Basis für umfassende Informationssicherheit

**IT-Grundschutz-Praktiker: Eine Basis** **für umfassende Informationssicherhei**t

In einer Zeit, in der Unternehmen zunehmend von der Sicherheit ihrer IT-Systeme abhängen, gewinnt der Schutz sensibler Daten und Netzwerke immer mehr an Bedeutung. Der IT-Grundschutz-Praktiker ist eine anerkannte Qualifikation, die Fachleuten hilft, ein solides Fundament im Bereich der Informationssicherheit zu schaffen. Diese Zertifizierung, die vom Bundesamt für Sicherheit in der Informationstechnik (BSI) angeboten wird, ist der erste Schritt für alle, die sich umfassend mit dem IT-Grundschutz beschäftigen möchten.

Der IT-Grundschutz-Praktiker ist eine Zertifizierung, die grundlegende Kenntnisse und Fähigkeiten im Bereich der IT-Sicherheit vermittelt. Das Konzept des IT-Grundschutzes basiert auf einem systematischen und standardisierten Ansatz, um die Informationssicherheit in Organisationen zu gewährleisten. Es bietet praxistaugliche Maßnahmen, um typische Sicherheitsrisiken in der IT-Landschaft zu minimieren und ein hohes Sicherheitsniveau zu erreichen. Der IT-Grundschutz-Praktiker richtet sich an IT-Mitarbeiter, die sich in ihrer täglichen Arbeit mit der Umsetzung von Sicherheitsmaßnahmen beschäftigen, sowie an Führungskräfte, die die Sicherheitsstrategie ihres Unternehmens verstehen und unterstützen möchten.

## Prüfungsinhalte

- **Grundlagen der Informationssicherheit**: Einführung in die Prinzipien und Konzepte der Informationssicherheit sowie ihre Bedeutung für den Schutz von Unternehmenswerten.
- **IT-Grundschutz-Methodik**: Vermittlung der Methodik des IT-Grundschutzes, einschließlich der Erstellung eines Sicherheitskonzepts und der Anwendung von IT-Grundschutz-Bausteinen.
- **Schutzbedarfsermittlung**: Techniken zur Ermittlung des Schutzbedarfs von IT-Systemen und Daten, um entsprechende Schutzmaßnahmen zu planen und umzusetzen.
- **Risikoanalyse und -management**: Verfahren zur Identifikation und Bewertung von Risiken, die die Informationssicherheit gefährden können.
- **Umsetzung von Sicherheitsmaßnahmen**: Praktische Anleitung zur Umsetzung der in den IT-Grundschutz-Katalogen enthaltenen Maßnahmen.
- **Kontinuierliche Verbesserung**: Ansätze zur fortlaufenden Überprüfung und Verbesserung der IT-Sicherheit durch regelmäßige Audits und Anpassungen der Sicherheitsmaßnahmen.

## Vorteile des IT-Grundschutz-Praktikers

- **Grundlagenwissen**: Der IT-Grundschutz-Praktiker vermittelt ein fundiertes Verständnis für die wesentlichen Konzepte der Informationssicherheit und legt die Grundlage für weiterführende Zertifizierungen.
- **Anerkennung**: Als vom BSI anerkanntes Zertifikat genießt der IT-Grundschutz-Praktiker hohes Ansehen in Deutschland und darüber hinaus, insbesondere bei öffentlichen Einrichtungen und Behörden.
- **Praxisnähe**: Die Inhalte des Zertifikats sind praxisorientiert und direkt anwendbar, sodass Teilnehmer das Gelernte unmittelbar in ihrer täglichen Arbeit umsetzen können.
- **Verbesserte IT-Sicherheit**: Durch die Anwendung der IT-Grundschutz-Methoden tragen zertifizierte Praktiker wesentlich zur Verbesserung der IT-Sicherheit in ihren Organisationen bei.

## Qualifikationen und Voraussetzungen

Der IT-Grundschutz-Praktiker richtet sich an IT-Mitarbeiter und Führungskräfte, die grundlegende Kenntnisse im Bereich der Informationssicherheit erwerben möchten. Es gibt keine formellen Voraussetzungen für die Teilnahme an der Prüfung, jedoch ist ein Grundverständnis der IT sowie der Sicherheitsprinzipien von Vorteil. Die Teilnahme an einem Vorbereitungskurs, der z.B. vom TÜV angeboten wird, ist empfohlen, aber nicht zwingend erforderlich.

## Fazit

Der IT-Grundschutz-Praktiker ist eine wertvolle Qualifikation für alle, die ihre Karriere im Bereich der IT-Sicherheit beginnen oder weiter ausbauen möchten. Die Zertifizierung bietet eine solide Grundlage in der Informationssicherheit und ist besonders nützlich für Fachleute, die in Deutschland arbeiten oder mit deutschen Sicherheitsstandards vertraut sein müssen. Durch die Anwendung der IT-Grundschutz-Methoden können Unternehmen ihre IT-Sicherheitsmaßnahmen erheblich verbessern und so ihre sensiblen Daten und Systeme wirksam schützen.

Schulungsanbieter sind:


---

## OSCP: Die professionelle Offensive

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oscp/

# OSCP: Die professionelle Offensive

**OSCP: Die professionelle Offensive**

In der Welt der Cybersicherheit ist das **Offensive Security Certified Professional** (OSCP)-Zertifikat ein angesehenes und anspruchsvolles Zertifikat, die ein IT-Sicherheitsprofi erwerben kann. OSCP wird von Offensive Security angeboten und ist bekannt für seinen **praxisorientierten Ansatz**, der die Bewerber zwingt, ihre Fähigkeiten in realen Szenarien unter Beweis zu stellen. Diese Zertifizierung ist besonders wertvoll für jene, die ihre **Expertise im Bereich Penetrationstests und Ethical Hacking** unter Beweis stellen möchten.

## Was ist OSCP?

Das **Offensive Security Certified Professional (OSCP)**-Zertifikat ist ein Nachweis darüber, dass ein IT-Sicherheitsprofi die Fähigkeiten besitzt, um in realen Umgebungen erfolgreiche Penetrationstests durchzuführen. Im Gegensatz zu vielen anderen Zertifizierungen in der IT-Sicherheit legt OSCP den Schwerpunkt auf praktische Prüfungen anstelle von theoretischem Wissen. Die Kandidaten müssen ihre Fähigkeit demonstrieren, in ein Netzwerk einzudringen, Schwachstellen zu identifizieren und diese systematisch auszunutzen, um Zugriff auf Systeme zu erlangen.

## Prüfungsinhalte und Struktur

Die OSCP-Zertifizierung ist bekannt für ihre anspruchsvolle und praxisnahe Prüfungsform. Bevor die Bewerber zur Prüfung zugelassen werden, durchlaufen sie einen intensiven Vorbereitungsprozess, der das Lernen von grundlegenden und fortgeschrittenen Techniken im Bereich Penetrationstests umfasst. Der Lehrplan deckt Themen ab wie:

- *Informationsbeschaffung:*Techniken zur Sammlung von Daten über Zielsysteme und -netzwerke, um potenzielle Schwachstellen zu identifizieren.
- *Scanning und Enumeration:*Einsatz von Tools und Techniken, um Netzwerke zu scannen und detaillierte Informationen über die darin befindlichen Systeme zu sammeln.
- *Exploitation von Schwachstellen:*Nutzung identifizierter Schwachstellen, um unbefugten Zugriff auf Systeme zu erlangen, einschließlich Buffer Overflows, Web Application Exploits und anderer Schwachstellen.
- *Privilegieneskalation:*Methoden zur Erlangung höherer Rechte auf einem kompromittierten System, um weitere Kontrolle zu erlangen.
- *Post-Exploitation und Berichterstellung:*Sicherstellung des Zugriffs auf kompromittierte Systeme und Erstellung detaillierter Berichte über die durchgeführten Angriffe und ihre Ergebnisse.

Die eigentliche Prüfung besteht aus einem **24-Stunden-Penetrationstest**, bei dem die Kandidaten fünf verschiedene Maschinen in einem virtuellen Netzwerk kompromittieren müssen. Es wird erwartet, dass die Kandidaten **detaillierte Berichte über ihre Angriffe schreiben**, die alle Schritte und Techniken, die zur Kompromittierung der Systeme führten, erläutern.

## Vorteile der OSCP-Zertifizierung

Die OSCP-Zertifizierung bietet eine Vielzahl von Vorteilen, insbesondere für jene, die sich im Bereich der Offensive Security etablieren möchten:

- *Praxisorientierter Nachweis von Fähigkeiten:*OSCP ist bekannt dafür, dass es die tatsächliche Fähigkeit der Kandidaten zur Durchführung von Penetrationstests in realen Umgebungen nachweist, was in der Branche hoch geschätzt wird.
- *Hoher Anerkennungswert:*Aufgrund der strengen Prüfungsanforderungen genießt die OSCP-Zertifizierung weltweit großes Ansehen und ist ein begehrtes Merkmal in den Lebensläufen von IT-Sicherheitsprofis.
- *Karriereförderung:*OSCP-zertifizierte Fachleute sind häufig in der Lage, anspruchsvolle und gut bezahlte Positionen in der IT-Sicherheit zu besetzen, wie etwa als Penetrationstester, Security Consultant oder Ethical Hacker.
- *Tiefe technische Expertise:*Die intensive Vorbereitung und die praxisnahe Prüfung sorgen dafür, dass OSCP-zertifizierte Experten über ein tiefes Verständnis der technischen Aspekte der IT-Sicherheit verfügen.

## Qualifikationen und Voraussetzungen

Um die OSCP-Zertifizierung zu erlangen, sollten die Kandidaten über ein **solides Grundwissen in den Bereichen Netzwerk und Systemadministration** verfügen. Grundkenntnisse in Programmierung und Skripting sind ebenfalls hilfreich. Offensive Security bietet den **PWK (Penetration Testing with Kali Linux)-Kurs** als Vorbereitung auf die Prüfung an, der die Teilnehmer durch die notwendigen Konzepte und Techniken führt. Dieser Kurs ist zwar nicht zwingend erforderlich, wird aber stark empfohlen, da er gezielt auf die OSCP-Prüfung vorbereitet.

## Weiterbildung und Karriereentwicklung

Nach dem Erhalt der OSCP-Zertifizierung können Fachleute ihre Karriere im Bereich der Offensive Security weiter vorantreiben. Offensive Security bietet weiterführende Zertifizierungen wie den **Offensive Security Wireless Professional (OSWP)**, die spezialisiertere und noch anspruchsvollere Prüfungen darstellen. OSCP-zertifizierte Experten sind auch häufig in der Lage, Führungspositionen in der IT-Sicherheit zu übernehmen oder eigene Sicherheitsunternehmen zu gründen.

## Fazit

Das Offensive Security Certified Professional (OSCP)-Zertifikat ist eine der angesehensten und herausforderndsten Qualifikationen im Bereich der IT-Sicherheit. Es bietet nicht nur einen praxisorientierten Nachweis der technischen Fähigkeiten eines Sicherheitsprofis, sondern öffnet auch Türen zu hochkarätigen Positionen in der Branche. Für alle, die sich auf dem Gebiet der Penetrationstests und des Ethical Hackings spezialisieren möchten, ist die OSCP-Zertifizierung ein Muss und ein entscheidender Schritt auf dem Weg zu einer erfolgreichen Karriere in der Cybersicherheit.


---

## OSWA: Meister der Web-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oswa/

# OSWA: Meister der Web-Sicherheit

**OSWA: Meister der Web-Sicherheit**

Webanwendungen spielen immer mehr eine zentrale Rolle. Sie sind oft das primäre Ziel von Cyberangriffen, da sie in der Regel **große Mengen sensibler Daten** verarbeiten. Um diese Angriffe abzuwehren und die Sicherheit von Webanwendungen zu gewährleisten, hat Offensive Security das **OSWA (Offensive Security Web Assessor)**-Zertifikat entwickelt. Diese Zertifizierung richtet sich an IT-Sicherheitsprofis, die sich auf die Analyse und Sicherung von Webanwendungen spezialisiert haben.

## Was ist OSWA?

Der **Offensive Security Web Assessor (OSWA)** ist eine Zertifizierung, die Fachleuten die Fähigkeiten und das Wissen bescheinigt, um Webanwendungen auf Schwachstellen zu untersuchen und Sicherheitslücken zu identifizieren. Im Gegensatz zu allgemeinen Penetrationstests konzentriert sich OSWA speziell auf die **Sicherheitsaspekte von Webanwendungen**, einschließlich gängiger und fortgeschrittener Angriffsvektoren, die in Webumgebungen vorkommen. Diese Zertifizierung bestätigt, dass ein Experte die Fähigkeiten besitzt, Webanwendungen effektiv zu testen und Sicherheitsprobleme zu beheben.

## Prüfungsinhalte und Struktur

Die OSWA-Zertifizierung setzt eine fundierte Kenntnis der Websicherheit voraus und umfasst ein breites Spektrum an Themen, die für die Sicherheitsbewertung von Webanwendungen relevant sind. Zu den Prüfungsinhalten gehören unter anderem:

- *Grundlagen der Websicherheit:*Einführung in die HTTP/HTTPS-Protokolle, Webarchitekturen und grundlegende Sicherheitskonzepte.
- *Webangriffe und Schutzmechanismen:*Analyse gängiger Angriffe wie SQL-Injections, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) und Session Hijacking sowie effektive Verteidigungsmaßnahmen.
- *Identifikation von Schwachstellen:*Nutzung von Tools und Techniken zur Erkennung und Bewertung von Schwachstellen in Webanwendungen, einschließlich automatisierter Scanner und manueller Methoden.
- *Exploit-Entwicklung für Webanwendungen:*Erstellung und Ausnutzung von Exploits, die Schwachstellen in Webanwendungen angreifen, um Zugang zu sensiblen Daten zu erlangen.
- *Post-Exploitation:*Untersuchung der Schritte nach einem erfolgreichen Angriff, einschließlich Datenextraktion, Systemmanipulation und Spurenbeseitigung.
- *Best Practices in der Websicherheit:*Implementierung von Best Practices, um Sicherheitsrisiken zu minimieren, wie Content Security Policy (CSP), sichere Codenormen und regelmäßige Sicherheitsaudits.

Die OSWA-Prüfung besteht aus einer praxisorientierten Challenge, bei der die Kandidaten eine Vielzahl von Webanwendungen auf Schwachstellen untersuchen müssen. Die Prüfung selbst dauert in der Regel mehrere Stunden und fordert die Teilnehmer auf, ihre Kenntnisse und Fähigkeiten in einer realen Umgebung anzuwenden.

## Vorteile der OSWA-Zertifizierung

Die OSWA-Zertifizierung bietet zahlreiche Vorteile für IT-Sicherheitsprofis und ihre Karriere:

- *Spezialisierung auf Websicherheit:*OSWA bestätigt, dass der Inhaber über spezialisierte Fähigkeiten in der Websicherheit verfügt, was in einer Zeit, in der Webanwendungen häufige Angriffsziele sind, äußerst wertvoll ist.
- *Praxisorientierter Ansatz:*Wie alle Offensive Security-Zertifikate legt auch OSWA großen Wert auf die praktische Anwendung von Fähigkeiten, was sicherstellt, dass zertifizierte Fachleute auf reale Herausforderungen vorbereitet sind.
- *Anerkennung in der Branche:*Die OSWA-Zertifizierung ist in der Cybersicherheitsbranche hoch angesehen und öffnet Türen zu spezialisierten Rollen im Bereich Websicherheit, wie etwa Web Penetration Tester oder Web Security Analyst.
- *Karriereentwicklung:*Durch die OSWA-Zertifizierung können IT-Sicherheitsprofis ihre Karriere auf den Bereich der Websicherheit fokussieren und sich auf höher spezialisierte und besser bezahlte Positionen bewerben.

## Qualifikationen und Voraussetzungen

Um die OSWA-Zertifizierung zu erlangen, sollten die Kandidaten über ein **solides Grundwissen in den Bereichen Webentwicklung und Websicherheit** verfügen. Vorkenntnisse in Programmierung und ein grundlegendes Verständnis von Netzwerksicherheit sind ebenfalls hilfreich. Offensive Security bietet Vorbereitungskurse an, die speziell auf die Themen und Techniken zugeschnitten sind, die in der OSWA-Prüfung behandelt werden. Die Teilnahme an solchen Kursen ist stark zu empfehlen, um die besten Chancen auf eine erfolgreiche Zertifizierung zu haben.

## Fazit

Der Offensive Security Web Assessor (OSWA) ist eine spezialisierte und praxisorientierte Zertifizierung, die IT-Sicherheitsprofis dabei hilft, ihre Fähigkeiten in der Websicherheit zu verifizieren und weiterzuentwickeln. Mit dem Fokus auf die Absicherung von Webanwendungen bietet OSWA eine wertvolle Qualifikation für all jene, die sich in diesem dynamischen und wichtigen Bereich der Cybersicherheit spezialisieren möchten. Angesichts der zunehmenden Bedrohung durch Cyberangriffe auf Webanwendungen ist die OSWA-Zertifizierung ein wertvolles Asset, das Fachleuten hilft, in einer wettbewerbsintensiven Branche erfolgreich zu sein und ihre Karriere auf die nächste Stufe zu heben.


---

## OSWP: Spezialist für WLAN-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/oswp/

# OSWP: Spezialist für WLAN-Sicherheit

**OSWP: Spezialist für WLAN-Sicherheit**

In einer zunehmend vernetzten Welt, in der drahtlose Netzwerke allgegenwärtig sind, wird die Sicherheit dieser Netzwerke immer wichtiger. Das OSWP **(Offensive Security Wireless Professional)**-Zertifikat ist eine spezialisierte Qualifikation, die IT-Sicherheitsprofis das Wissen und die Fähigkeiten vermittelt, um **drahtlose Netzwerke effektiv zu testen und abzusichern**. Diese Zertifizierung von Offensive Security richtet sich an diejenigen, die eine Karriere im Bereich der Wireless-Sicherheit anstreben und ihre Expertise auf diesem wichtigen Gebiet unter Beweis stellen möchten.

## Was ist OSWP?

Der **Offensive Security Wireless Professional (OSWP)** ist eine Zertifizierung, die sich speziell auf die Sicherheit drahtloser Netzwerke konzentriert. Die OSWP-Zertifizierung bestätigt, dass ein Experte in der Lage ist, drahtlose Netzwerke auf **Schwachstellen zu testen**, **drahtlose Angriffe durchzuführen** und **Sicherheitslücken zu identifizieren** **und zu beheben**. Die Zertifizierung betont den praxisorientierten Ansatz von Offensive Security, indem sie von den Teilnehmern verlangt, ihre Fähigkeiten in realistischen Szenarien unter Beweis zu stellen.

## Prüfungsinhalte und Struktur

Die OSWP-Zertifizierung umfasst ein breites Spektrum an Themen, die für die Sicherheit drahtloser Netzwerke relevant sind. Die Prüfung konzentriert sich auf die Identifikation, Analyse und Ausnutzung von Schwachstellen in WLAN-Umgebungen. Zu den Kerninhalten gehören:

- *Grundlagen drahtloser Netzwerke:*Verstehen der Architektur und Funktionsweise von WLAN-Netzwerken, einschließlich Protokollen wie IEEE 802.11, Verschlüsselungsmethoden und Authentifizierungsmechanismen.
- *WLAN-Schwachstellen und Angriffe:*Untersuchung bekannter Schwachstellen in WLAN-Netzwerken, einschließlich WEP, WPA/WPA2 und WPA3, sowie Angriffe wie Rogue Access Points, Evil Twin, und Denial-of-Service (DoS).
- *Wireless Penetration Testing:*Durchführung von Penetrationstests auf drahtlose Netzwerke, einschließlich der Identifizierung und Ausnutzung von Schwachstellen durch den Einsatz von Tools und Techniken wie Aircrack-ng, Kismet und Wireshark.
- *Angriffe auf Verschlüsselung:*Analyse und Durchführung von Angriffen auf WLAN-Verschlüsselungssysteme, um unbefugten Zugriff auf drahtlose Netzwerke zu erlangen.
- *Sicherheitsmaßnahmen und Abwehrstrategien:*Implementierung von Best Practices und Sicherheitsrichtlinien, um drahtlose Netzwerke vor bekannten Bedrohungen und Angriffen zu schützen.

Die Prüfung besteht aus praktischen Aufgaben, bei der die Kandidaten reale Angriffe auf ein drahtloses Netzwerk durchführen und ihre Ergebnisse dokumentieren müssen. Die Prüfung betont die praktische Anwendung der erlernten Fähigkeiten und stellt sicher, dass die Teilnehmer in der Lage sind, ihre Kenntnisse in realen Situationen anzuwenden.

## Vorteile der OSWP-Zertifizierung

- **Spezialisierung auf Wireless-Sicherheit**: OSWP-zertifizierte Experten verfügen über spezialisierte Fähigkeiten in der drahtlosen Netzwerksicherheit, einem Bereich, der angesichts der weiten Verbreitung von WLAN-Netzwerken immer wichtiger wird.
- **Praxisorientierter Ansatz**: Die Zertifizierung legt großen Wert auf die praktische Anwendung von Wissen, was sicherstellt, dass die Absolventen auf reale Herausforderungen in der Wireless-Sicherheit vorbereitet sind.
- **Hoher Anerkennungswert**: Das OSWP-Zertifikat genießt hohes Ansehen in der Cybersicherheitsbranche und wird von Arbeitgebern weltweit geschätzt.
- **Erweiterte Karrieremöglichkeiten**: Mit einer OSWP-Zertifizierung können Fachleute spezialisierte Rollen im Bereich der Wireless-Sicherheit anstreben, wie etwa Wireless Penetration Tester oder Wireless Security Analyst.

## Qualifikationen und Voraussetzungen

Für die Teilnahme an der OSWP-Zertifizierung sind grundlegende Kenntnisse der Netzwerksicherheit sowie ein Verständnis der Funktionsweise von drahtlosen Netzwerken erforderlich. Vorkenntnisse in der Nutzung von Tools wie Kali Linux, Aircrack-ng und anderen Wireless-Hacking-Tools sind von Vorteil. Offensive Security bietet den Kurs **“Offensive Security Wireless Attacks (WiFu)”** an, der als Vorbereitung auf die OSWP-Prüfung dient. Dieser Kurs vermittelt den Teilnehmern das notwendige Wissen und die Fähigkeiten, um die Prüfung erfolgreich abzulegen.

## Fazit

Die OSWP-Zertifizierung ist ein wertvoller Nachweis für IT-Sicherheitsprofis, die sich auf die Sicherung drahtloser Netzwerke spezialisieren möchten. Sie bietet eine praxisorientierte Ausbildung und Prüfung, die sicherstellt, dass die Absolventen in der Lage sind, reale Bedrohungen in drahtlosen Umgebungen zu identifizieren und abzuwehren. Mit der zunehmenden Bedeutung von WLAN-Netzwerken in der modernen IT-Landschaft ist die OSWP-Zertifizierung eine wertvolle Qualifikation, die Fachleuten hilft, sich in der Cybersicherheitsbranche zu etablieren und ihre Karriere voranzutreiben.


---

## T.I.S.P.: Ein Grundstein für mehr Cybersicherheit in Europa

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/tisp/

# T.I.S.P.: Ein Grundstein für mehr Cybersicherheit in Deutschland und Europa

**T.I.S.P.: Ein Grundstein für mehr Cybersicherheit** **in Deutschland und Europa**Die Bedeutung der Informationssicherheit nimmt in unserer digitalisierten Welt stetig zu, und Unternehmen suchen verstärkt nach qualifiziertem Personal, das den komplexen Herausforderungen der IT-Sicherheit gewachsen ist. Hier bietet das Zertifikat “TeleTrusT Information Security Professional” (T.I.S.P.) eine verlässliche Lösung speziell für Europa.

Während in den USA Personenzertifikate für Informationssicherheit bereits seit den 90er Jahren verbreitet und anerkannt sind, hat sich in Europa und insbesondere in Deutschland ein eigener Standard entwickelt, der den regionalen Besonderheiten Rechnung trägt. Das T.I.S.P.-Zertifikat, entwickelt auf Initiative von TeleTrusT, umfasst sowohl internationale Standards als auch spezifische Anforderungen aus der deutschen und europäischen Gesetzgebung.

Das T.I.S.P.-Zertifikat deckt die wichtigsten internationalen Aspekte ab und berücksichtigt die Grundsätze des IT-Grundschutzes. Für Unternehmen stellt es damit einen wertvollen Nachweis für die Beschäftigung qualifizierter Fachkräfte dar. Es ist vergleichbar mit dem international anerkannten CISSP-Zertifikat, berücksichtigt aber stärker die europäischen und deutschen Gesetze und Vorschriften. Zusätzlich beschäftigt sich T.I.S.P. mit dem Thema “Return on Security Investment” (RoSI), das durch Berechnungen den Kosten-Nutzen-Aspekt von Cybersicherheitsmaßnahmen aufzeigen kann.

Der Lehrplan umfasst wesentliche Bereiche der Informationssicherheit und IT-Sicherheit, darunter:

- **Grundlagen Netzwerksicherheit**
- **Kryptographie**
- **Sicherheitsmanagement**
- **Rechtliche Grundlagen**
- **Systemsicherheit**
- **Cloud Security und Virtualisierung**

Für die Zertifizierung sind mehrere Nachweise erforderlich, darunter eine mindestens dreijährige Berufserfahrung im IT-Sicherheitsbereich, Zeugnisse und Projektreferenzen. Diese Nachweise müssen die thematischen Schwerpunkte der beruflichen Tätigkeit bzw. die Projekte der letzten Jahre detailliert dokumentieren.

Aufgrund der raschen technologischen Entwicklung ist eine kontinuierliche Weiterbildung unerlässlich. Deshalb muss das T.I.S.P.-Zertifikat alle vier Jahre rezertifiziert werden. Dabei muss der Inhaber seine kontinuierliche Weiterbildung und praktische Tätigkeit im Bereich der IT-Sicherheit nachweisen. Dies kann durch die Teilnahme an Weiterbildungsangeboten, Community Meetings oder durch die Veröffentlichung eigener Forschungsarbeiten erfolgen.

Das T.I.S.P.-Zertifikat ist derzeit auf Deutschland zugeschnitten, soll aber in den nächsten Jahren europaweit anerkannt werden. Mit zunehmender Verbreitung wird es kontinuierlich weiterentwickelt und an die steigenden Anforderungen der IT-Sicherheit angepasst.

Insgesamt ist das T.I.S.P.-Zertifikat eine wertvolle Qualifikation für Fachkräfte im Bereich der Informationssicherheit. Es deckt alle wesentlichen Aspekte der IT-Sicherheit ab und ist in der Branche hoch angesehen. Für IT-Spezialisten, die ihre Karriere vorantreiben und ihre Expertise im Bereich der Informationssicherheit nachweisen möchten, ist das TISP-Zertifikat eine erstrebenswerte Auszeichnung. Es hilft nicht nur, das Wissen zu vertiefen, sondern öffnet auch Türen zu neuen beruflichen Möglichkeiten und Herausforderungen.

Schulungsanbieter sind:


---

## TPSSE - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/tpsse/

# TPSSE: Sichere Softwareentwicklung

Die sichere Entwicklung von Software ist in einer digitalen Welt, die zunehmend von Cyberbedrohungen geprägt ist, von entscheidender Bedeutung. Das **TPSSE (TeleTrusT Professional for Secure Software Engineering)**-Zertifikat bietet eine spezialisierte Qualifikation, die IT-Fachkräften tiefgehende Kenntnisse in der sicheren Softwareentwicklung vermittelt. Es zielt darauf ab, die Sicherheit im gesamten Softwareentwicklungszyklus zu integrieren und moderne Sicherheitsstrategien für Softwareprojekte zu implementieren.

## Was ist TPSSE?

Das TPSSE (TeleTrusT Professional for Secure Software Engineering)-Zertifikat wird vom **Bundesverband IT-Sicherheit e.V. **(TeleTrusT) angeboten und richtet sich unter anderem an Softwareentwickler, IT-Architekten und Sicherheitsexperten. Es vermittelt wichtige Fähigkeiten, um **Sicherheitsaspekte** bereits im frühen Entwicklungsstadium zu integrieren, **Schwachstellen in Software** zu minimieren und den gesamten **Softwareentwicklungsprozess** durch eine sichere Lieferkette abzusichern.

## Prüfungsinhalte und Struktur

Die TPSSE-Zertifizierung umfasst eine Reihe von Themen, die sicherstellen, dass Absolventen die Prinzipien der sicheren Softwareentwicklung in allen Phasen des Software Development Lifecycle (SDLC) anwenden können. Zu den Kerninhalten gehören:

- **Software-Schwachstellen**: Teilnehmer lernen, wie typische Schwachstellen in Software wie Pufferüberläufe, Cross-Site Scripting (XSS) oder SQL-Injections entstehen und wie diese durch sichere Programmiertechniken vermieden werden können.
- **Sicherer Entwicklungslebenszyklus (SDLC)**: Der Schwerpunkt liegt auf der Integration von Sicherheitsanforderungen in jede Phase des Softwareentwicklungsprozesses, vom Design bis zur Implementierung, Testing und Wartung. Dabei werden Best Practices für den Aufbau sicherer Systeme vermittelt.
- **Reifegradmodelle, Bedrohungsmodellierung und sichere Lieferkette**: Die Zertifizierung lehrt, wie Bedrohungsmodelle erstellt und Reifegradmodelle für sichere Softwareanwendungen verwendet werden. Es wird vermittelt, wie eine sichere Softwarelieferkette aufgebaut wird, um die Integrität und Vertraulichkeit der Software während ihrer gesamten Entwicklung und Auslieferung sicherzustellen.
- **Kryptographie, Verifikation und Audit**: Ein weiterer Schwerpunkt liegt auf der richtigen Anwendung von kryptographischen Verfahren zur Sicherung von Daten und Softwarekomponenten sowie auf der Verifikation und dem Audit von Software, um Sicherheitsstandards und Compliance sicherzustellen.
- **Sichere Softwareentwicklung**: Hier werden bewährte Verfahren für die Entwicklung sicherer Software behandelt. Die Teilnehmer lernen, wie sie sicherstellen, dass ihre Software in einer zunehmend bedrohlichen IT-Umgebung sicher bleibt.

Die Prüfungen kombinieren theoretisches Wissen mit praktischen Anwendungsfällen, um sicherzustellen, dass die Teilnehmer in der Lage sind, die erlernten Konzepte in realen Projekten umzusetzen.

## Vorteile der TPSSE-Zertifizierung

Die TPSSE-Zertifizierung bringt für Fachleute und Unternehmen, die sichere Software entwickeln und verwalten möchten, zahlreiche Vorteile:

- **Verständnis von Software-Schwachstellen**: Absolventen sind in der Lage, Schwachstellen in Softwareprodukten zu identifizieren und zu beheben, bevor diese in der Produktion eingesetzt werden.
- **Sicherer SDLC und nachhaltige Sicherheitsstrategien**: Durch den Fokus auf den sicheren Softwareentwicklungslebenszyklus können zertifizierte Fachleute die Sicherheit in alle Phasen der Softwareentwicklung integrieren und nachhaltige Sicherheitslösungen schaffen.
- **Verbesserte Sicherheitsarchitekturen**: Mit fundiertem Wissen über Reifegradmodelle und Bedrohungsmodellierung sind TPSSE-zertifizierte Fachleute in der Lage, stabile und widerstandsfähige Sicherheitsarchitekturen zu entwickeln.
- **Stärkung der Compliance und Verifikation**: Die Zertifizierung bietet auch eine solide Grundlage in den Bereichen Kryptographie und Audit, wodurch Unternehmen sicherstellen können, dass ihre Software die gesetzlichen und regulatorischen Anforderungen erfüllt.

## Qualifikationen und Voraussetzungen

Die TPSSE-Zertifizierung richtet sich an Softwareentwickler, IT-Sicherheitsarchitekten und Fachleute im Bereich Cybersicherheit, die sich auf sichere Softwareentwicklung spezialisieren möchten. Kenntnisse im Bereich Softwareentwicklung und Cybersicherheit werden vorausgesetzt. Ein tiefes Verständnis von Programmiertechniken und Entwicklungsprozessen ist dabei vorteilhaft.

## Fazit

Das TPSSE (TeleTrusT Professional for Secure Software Engineering)-Zertifikat ist eine wertvolle Qualifikation für Fachkräfte, die Software sicher entwickeln und absichern möchten. Es stellt sicher, dass Sicherheit in alle Phasen des Entwicklungsprozesses integriert wird und dass moderne Bedrohungen durch fundiertes Wissen über Schwachstellen, Bedrohungsmodellierung und sichere Lieferketten gemindert werden. In einer zunehmend von Cyberbedrohungen geprägten Welt bietet TPSSE eine essentielle Grundlage für die sichere Entwicklung von Software und den Schutz digitaler Infrastrukturen.


---

## Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/personenzertifikate/zusaetzliche-pruefverfahrenskompetenz-8a-bsig/

# Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG

Mit der wachsenden Bedrohung durch Cyberangriffe und den immer komplexer werdenden IT-Systemen steigt auch die Notwendigkeit, kritische Infrastrukturen (KRITIS) in Deutschland effektiv zu schützen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Rahmen des § 8a des BSI-Gesetzes (BSIG) Anforderungen definiert, die Betreiber kritischer Infrastrukturen erfüllen müssen, um ihre IT-Sicherheit zu gewährleisten. Eine Schlüsselrolle bei der Überprüfung dieser Anforderungen spielt die **Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG**. Diese Zertifizierung ist für IT-Sicherheitsprüfer unerlässlich, die Prüfungen gemäß den hohen Standards des BSI durchführen wollen.

Die Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG ist eine Qualifikation, die es IT-Sicherheitsprüfern ermöglicht, Audits und Prüfungen bei Betreibern kritischer Infrastrukturen durchzuführen. Diese Qualifikation stellt sicher, dass die Prüfer nicht nur über fundierte Kenntnisse in der IT-Sicherheit verfügen, sondern auch spezifisch mit den Anforderungen des § 8a BSIG vertraut sind. § 8a BSIG verpflichtet KRITIS-Betreiber, angemessene organisatorische und technische Maßnahmen zu ergreifen, um Störungen der IT-Sicherheit zu verhindern, die zu erheblichen Beeinträchtigungen der Versorgungssicherheit führen könnten.

## Prüfungsinhalte

- **Rechtliche Grundlagen und Anforderungen von § 8a BSIG**: Verständnis der gesetzlichen Anforderungen, die KRITIS-Betreiber erfüllen müssen, und der Rolle des BSI in der Überwachung und Durchsetzung dieser Anforderungen.
- **IT-Sicherheitsmanagementsysteme (ISMS)**: Bewertung der Angemessenheit und Wirksamkeit von ISMS, die von KRITIS-Betreibern implementiert wurden, um die Sicherheit ihrer IT-Infrastruktur zu gewährleisten.
- **Technische und organisatorische Maßnahmen**: Prüfung der spezifischen Sicherheitsmaßnahmen, die von KRITIS-Betreibern ergriffen wurden, um ihre IT-Systeme zu schützen, einschließlich Notfallmanagement, Zugangskontrollen und Monitoring.
- **Prüfmethodik und -verfahren**: Erlernen und Anwenden spezifischer Prüfmethoden, um die Konformität von KRITIS-Betreibern mit den Anforderungen des § 8a BSIG zu bewerten.
- **Berichterstattung und Dokumentation**: Erstellung von Prüfberichten, die den Anforderungen des BSI entsprechen, einschließlich der Dokumentation von Prüfungsergebnissen, Empfehlungen und Maßnahmenplänen.

## Vorteile

Die Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG bietet zahlreiche Vorteile für IT-Sicherheitsprüfer, die in diesem sensiblen Bereich tätig sein möchten:

- **Anerkennung und Vertrauen**: Prüfer mit dieser Qualifikation genießen hohes Ansehen und Vertrauen bei KRITIS-Betreibern und dem BSI, da sie nachweislich in der Lage sind, Audits nach den strengen Vorgaben des § 8a BSIG durchzuführen.
- **Spezialisierung**: Diese Qualifikation ermöglicht es Prüfern, sich auf die Überprüfung kritischer Infrastrukturen zu spezialisieren, was angesichts der Bedeutung dieser Infrastrukturen für die nationale Sicherheit äußerst wertvoll ist.
- **Karrierechancen**: IT-Sicherheitsprüfer mit dieser zusätzlichen Kompetenz haben Zugang zu hochkarätigen Projekten und Beratungsaufträgen, die sowohl in der öffentlichen als auch in der privaten Sphäre von großer Bedeutung sind.
- **Beitrag zur nationalen Sicherheit**: Durch ihre Arbeit tragen diese Prüfer direkt zur Sicherung kritischer Infrastrukturen bei, was einen bedeutenden Beitrag zur nationalen Sicherheit darstellt.

## Qualifikationen und Voraussetzungen

Um die Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG zu erwerben, müssen die Kandidaten in der Regel über eine solide Grundlage in der IT-Sicherheit und eine entsprechende Berufserfahrung verfügen. Oftmals ist eine vorherige Zertifizierung, wie z.B. der **IT-Grundschutz-Berater** oder eine ähnliche Qualifikation, erforderlich. Die Teilnahme an einem spezifischen Vorbereitungskurs, der die besonderen Anforderungen des § 8a BSIG behandelt, ist ebenfalls eine Voraussetzung.

## Fazit

Die Zusätzliche Prüfverfahrenskompetenz für § 8a BSIG ist ein entscheidender Schritt für IT-Sicherheitsprüfer, die ihre Karriere auf die Prüfung und Sicherung kritischer Infrastrukturen ausrichten möchten. Diese Qualifikation bietet nicht nur eine Anerkennung der Fachkompetenz, sondern öffnet auch Türen zu anspruchsvollen und verantwortungsvollen Positionen in einem Bereich, der für die Sicherheit und Stabilität unseres Landes von zentraler Bedeutung ist. Prüfer, die diese Kompetenz erwerben, leisten einen wichtigen Beitrag zum Schutz kritischer Infrastrukturen und zur Aufrechterhaltung der nationalen Sicherheit.

Schulungsanbieter sind:


---

## Produktzertifikate IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/

# Produktzertifikate IT-Sicherheit

Produktzertifikate dienen der Bewertung und Bestätigung der Sicherheitseigenschaften von IT-Produkten. Sie gewährleisten, dass Hardware, Software oder kryptografische Module definierte Sicherheitsstandards einhalten und somit zuverlässig vor Cyberbedrohungen geschützt sind. Dabei können verschiedene Sicherheitsaspekte, wie der Schutz vor Manipulation, die Korrektheit kryptografischer Implementierungen oder die Einhaltung spezifischer Branchenstandards, geprüft werden.

Die Zertifizierung erfolgt durch unabhängige Prüfstellen, die das Produkt anhand international anerkannter Kriterien wie den Common Criteria, FIPS oder durch Vorgaben nationaler Institutionen wie dem BSI bewerten. In industriellen und kritischen Infrastrukturen spielen Normen wie ISO/IEC 62443 eine zentrale Rolle, um Cybersicherheitsrisiken zu minimieren.

Durch zertifizierte Produkte können Unternehmen regulatorische Anforderungen erfüllen und das Vertrauen von Kunden sowie Partnern stärken. In einigen Branchen, wie etwa der Finanz- oder Telekommunikationsbranche, sind zertifizierte Sicherheitslösungen sogar verpflichtend. Hersteller profitieren zudem von einem Marktvorteil, da eine Zertifizierung die Sicherheit und Qualität ihrer Produkte offiziell belegt.

## Zu den aktuellen Zertifikaten:

[ Die Bestätigung des BSI nach SigG](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/bsi-bestaetigung-nach-sigg/) bestätigt, dass ein Produkt die Anforderungen des Signaturgesetztes erfüllt und somit für elektronische Signaturen geeignet ist.

[zertifiziert Produkte anhand spezischer technischer Richtlinien, um ihre Sicherheit und Konformität mit definierten Standards zu gewährleisten.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/bsi-zertifizierung-nach-technischer-richtlinie/)

**Eine BSI Zertifizierung nach Technischer Richtlinie**[ist ein international anerkannter Standard für die Sicherheitsbewertung von IT-Produkten, der eine einheitliche Methodik zur Prüfung und Zertifizierung bietet.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/common-criteria/)

**Common Criteria**[bescheinigt die Einhaltung US-amerikanischer Sicherheitsanforderungen für kryptographische Module.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/fips-zertifizierung/)

**Das FIPS – Zertifikat**(Federal Information Processing Standard)[bewertet die Sicherheit von Telekommunikationsprodukten und -systemen nach BSI-Standards.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/nesas-zertifizierung/)

**Die NESAS – Zertifizierung**(Network Equipment Security Assurance Scheme)[stellt Anforderungen an die Cybersicherheit von industriellen Automatisierungssystemen und schützt kritische Infrastrukturen vor Cyberangriffen.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/zertifizierung-nach-iso-iec-62443/)

**Die ISO/IEC 62443 Norm**| Allgemeine Informationen | Zielgruppe | Prüfspezifika | Umsetzung | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Name | Relevante Normen und Gesetze | Prüfinstanzen | Geltungsbereich / Anwendungsbereich | Zielanwender/-branchen | Anerkennungsraum | Umsetzungsempfehlung / Verbindlichkeit | Beschreibung | Art der Prüfung | Ergebnis | Gültigkeit & Rezertifizierung | Prüfschema | Vorbereitung | Dokumentations- und Implementierungsaufwand | Aufrechterhaltung | Auditkosten |
| Common Criteria Zertifizierung nach ISO/IEC 15408 | ISO/IEC 15408 ISO/IEC 18045 (BSI-Zertifizierungsrichtlinien) (EU Cybersecurity Act) Common Criteria Recognition Arrangement (CCRA) | BSI (Deutschland) ANSSI (Frankreich) NIST/NCCoE (USA) | Betriebssysteme, Kryptographische Module und HSM, Smartcards, Netzwerkgeräte und Firewalls, Software-Anwendungen mit Sicherheitsmodulen | Kritische Infrastrukturen (KRITIS), Regierung und Verteidigung, Finanzdienstleister, Telekommunikation | DE, Teilweise EU, Teilweise international, (CCRA-Länder) | Freiwillig, aber oft als Markteintrittsbarriere Pflicht für bestimmte Produkte in sicherheitskritischen Umgebungen Höhere Evaluierungsstufen (EAL 4+ und höher) oft in Beschaffungsanforderungen enthalten. | Common Criteria (CC) ist ein international anerkanntes Zertifizierungsschema für die Sicherheitsevaluierung von IT-Produkten. Es basiert auf der Norm ISO/IEC 15408 und bietet ein strukturiertes Rahmenwerk zur Bewertung der Sicherheitseigenschaften von Hard- und Software. CC bewertet die Sicherheitsmerkmale eines Produkts anhand einer vordefinierten Spezifikation (Security Target, ST) oder anhand allgemein akzeptierter Sicherheitsanforderungen (Protection Profile, PP). | Zertifizierung eines Produkts | Evaluierungsstufe (EAL1 bis EAL7), abhängig vom Prüfaufwand und der Sicherheitstiefe Zertifizierungsbericht mit detaillierter Beschreibung der Testergebnisse | Gültigkeit meist 3 bis 5 Jahre. Teilrezertifizierung möglich bei geringfügigen Produktänderungen. Komplette Re-Evaluierung erforderlich, falls sicherheitskritische Komponenten geändert wurden. | EAL1: Funktional getestet EAL2: Strukturell getestet EAL3: Methodisch getestet und geprüft EAL4: Methodisch entwickelt, getestet und geprüft EAL5: Semiformal entwickelt und getestet EAL6: Semiformal-verifiziert entwickelt und getestet EAL7: Formal-verifiziert entwickelt und getestet Evaliuerung durch die Prüfstelle 1. Funktionale Tests 2. Dokumentationanalyse 3. Design und Implementierungsanalyse (ab EAL3) 4. Quellcode- und Schwachstellenanalyse (ab EAL4) 5. Formale Verifikation und mathematische Modelierung (ab EAL5) | Auswahl eines Protection Profiles (PP) oder Erstellung eines Security Targets (ST) Identifikation relevanter Evaluierungsstufen (EAL1-7) Erstellung der notw. Sicherheitsdokumentation | EAL1-3: mittlerer Aufwand, vor allem auf Dokumentationsebene EAL4+-5: hoher Aufwand, erfordert umfassende Sicherheitsprüfungen EAL6-7: sehr hoher Aufwand, benötigt tiefgehende mathematische Sicherheitsanalysen und formale Verifikationen | Sicherheitsupdates und Patchmanagement Unterstützung durch erfahrene Zertifizierungsberater Laufende Evaluierung bei signifikanten Änderungen | EAL1-2: ca. 50.- 100.000€ EAL3-4: ca. 100.- 300.000€ EAL5-7: ca. >500.000€ |
| BSI-Bestätigung nach SigG (Signaturgesetz) | Signanaturgesetz (SigG) eIDAS-Verordnung BSI Technische Richtlinien (ISO/IEC 15408) | BSI (Deutschland) Akkreditierte Prüfstellen | Kryptographische Module und HSM, Software-Anwendungen mit Sicherheitsmodulen, PKI-Infrastrukturen, Smartcards, eID- und Vertrauensdienste | Kritische Infrastrukturen (KRITIS), Regierung und Verteidigung, Finanzdienstleister, Trust Service Provider (TSPs) | DE, Teilweise EU | Pflicht für qualifizierte Vertrauensdienste nach eIDAS Freiwillig für andere Produkte, aber vorteilhaft für Marktakzeptanz BSI-Bestätigung oft Voraussetzung für Behörden und Finanzdienstleisungen. | Die BSI-Bestätigung nach SigG stellt sicher, dass kryptographische Produkte den Anforderungen des Signaturgesetzes (SigG) und der eIDAS-Verordnung entsprechen. Diese Bestätigung ist essenziell für Produkte, die elektronische Signaturen, Zeitstempel und Vertrauensdienste bereitstellen. Die BSI-Bestätigung nach SigG evaluiert kryptographische Produkte auf ihre technische Sicherheit, Konformität mit eIDAS und Widerstandsfähigkeit gegen Angriffe. | Zertifizierung eines Produkts | BSI-Bestätigung für das geprüfte Produkt Bewertung der Sicherheitsstufe und Einsatzempfehlung Eintrag in die BSI-Liste der bestätigten Produkte | Gültigkeit meist 2 bis 5 Jahre, abhängig von Technologie und Produktkategorie. Erneute vollständige Prüfung notwendig bei größeren technischen Änderungen. | Evaluierungsstufen nach Prüfart
1. Funktionale Tests (Überprüfung der signaturtechnischen Funktionen) 2. Kryptographische Sicherheitsanalyse (Prüfung der Schlüsselsicherheit) 3. Schwachstellentests und Angriffstests 4. Konformitätsbewertung (Prüfung gegen SigG, eIDAS und BSI-TR) | Definition der Sicherheitsanforderungen Erstellung der technischen Produktdokumentation Auswahl einer akkreditierten Prüfstelle | Mittlerer Aufwand für einfache Anwendungen (z.B. Signaturkarten, Basis-HSMs) Hoher Aufwand für komplexe PKI- und Trust-Center-Lösungen Sehr hoher Aufwand für Hochsicherheitsprodukte mit Angriffswiederstandsnachweis | Sicherheitsupdates und Nachweise Jährliche Audits pder Überprüfungen für kritische Dienste Laufende Anpassungen an neue Bedrohungsmodelle | Einfache Zertifizierungen (z.B. Signaturkarten, Basis-HSMs): 50.-100.000€ Komplexe Lösungen (z.B. Trust Center, PKI-Systeme): 100.- 300.000€ Hochsicherheitsprodukte mit detaillierten Angriffstests: >500.000€ |
| NESAS (BSI) Produktzertifizierung | ISO/IEC 15408 ISO/IEC 18045 (BSI-Zertifizierungsrichtlinien) (EU Cybersecurity Act) NESAS-Scheme (3GPP & GSMA) | BSI (Deutschland) 3GPP (Third Generation Partnership Project) GSMA (GSM Association) | Mobilfunknetz-Komponenten, Schutzmechanismen in Telekommunikationsnetzen | Mobilfunknetzbetreiber, Telekommunikation, Kritische Infrastrukturen (KRITIS) | DE, EU, International | Freiwillig, aber zunehmend als Anforderung für Netzwerkanbieter und AusrüsterTeilweise regulatorisch gefordert, abhängig von nationalen SicherheitsvorgabenRelevanz für 5G-Sicherheitsstandards. | NESAS (Network Equipment Security Assurance Scheme) ist ein von GSMA und 3GPP entwickeltes Sicherheitsbewertungsschema für Mobilfunknetzkomponenten. Es dient als Basis für Sicherheitsprüfungen und Zertifizierungen von Netzwerkausrüstung. Die Zertifizierung erfolgt auf Basis definierter Sicherheitsanforderungen und eines standardisierten Bewertungsprozesses. | Zertifizierung eines Produkts | Bewertungsbericht mit Sicherheitsanalyse und PrüfergebnissenZertifizierungsbescheinigung für konforme Produkte | Gültigkeit in der Regel 3 bis 5 Jahre Regelmäßige Sicherheitsaktualisierungen erforderlich Re-Evaluierung notwendig bei sicherheitsrelevanten Änderungen | 1. Sicherheitsanforderungen definieren (3GPP / GSMA NESAS Security Framework) 2. Sicherheitsbewertung durch eine anerkannte Prüfstelle 3. Prüfung von Entwicklungs- und Sicherheitsprozessen 4. Durchführung technischer Sicherheitsanalysen 5. Erstellung eines Bewertungsberichts und Ausstellung des Zertifikats | Auswahl der relevanten Sicherheitsanforderungen aus dem NESAS-Schema Bereitstellung von Entwicklungs- und Sicherheitsdokumentation Durchführung interner Vorbereitungsprüfungen | Mittlerer bis hoher Aufwand, abhängig von der Komplexität des Produkts Erfordert detaillierte Entwicklungs- und Sicherheitsdokumentation Regelmäßige Sicherheitsupdates notwendig | Kontinuierliche Sicherheitsüberprüfungen und Updates Nachweis über Einhaltung neuer Sicherheitsanforderungen Zusammenarbeit mit Prüfinstanzen für laufende Zertifikatsaktualisierungen | Erstzertifizierung: ca. 100.000 - 300.000€ Rezertifizierung: meist 50.000 - 150.000€ |
| BSI Zertifizierung nach Technischer Richtlinie (TR) | BSI Technische Richtlinien (TR) BSI-Gesetz (BSIG) EU Cybersecurity Act (Weitere relevante europäische und nationale Normen, abhängig von der TR) | BSI (Deutschland) Akkreditierte Prüfstellen gemäß BSI TR | Kryptographische Module und HSM, IT-Infrastruktur, PKI-Infrastrukturen | Kritische Infrastrukturen (KRITIS), Regierung und Verwaltung, Finanzdienstleister, Hochsicherheits-IT | DE, Teilweise EU | Freiwillig für marktorientierte Sicherheitsnachweise Verpflichtend für bestimmte Branchen und Anwendungen (z. B. eID, Smart Metering) Oft gefordert in öffentlichen Ausschreibungen und regulierten Märkten. | Die BSI-Zertifizierung nach Technischer Richtlinie (TR) ist ein sicherheitsbezogenes Prüfverfahren für IT-Produkte, das auf spezifischen Anforderungen des BSI basiert. Diese Anforderungen sind in den jeweiligen TRs definiert und können Sicherheitsmechanismen, Implementierungsrichtlinien und Testverfahren umfassen. | Zertifizierung eines Produkts | Prüfbericht mit Sicherheitsbewertung und KonformitätsnachweisZertifikat für konforme Produkte | Gültigkeit in der Regel 2 bis 5 Jahre, abhängig von der TR Regelmäßige Sicherheitsaktualisierungen erforderlich Re-Evaluierung notwendig bei sicherheitsrelevanten Änderungen oder neuen Versionen | 1. Definition der Sicherheitsanforderungen nach TR 2. Sicherheitsprüfung durch akkreditierte Prüfstelle 3. Dokumentations- und Implementierungsbewertung 4. Durchführung technischer Sicherheitsanalysen 5. Erstellung des Prüfberichts und Ausstellung des Zertifikats | Identifikation der zutreffenden Technischen Richtlinie Bereitstellung der notwendigen technischen und sicherheitsrelevanten Dokumentation Durchführung interner Sicherheitsbewertungen vor der Zertifizierung | Mittlerer bis hoher Aufwand, abhängig von der spezifischen TR Erfordert detaillierte technische Dokumentation und Sicherheitsanalysen Regelmäßige Sicherheitsupdates notwendig | Laufende Sicherheitsüberprüfungen und Nachweise der Einhaltung Anpassung an geänderte Anforderungen der TR Zusammenarbeit mit Prüfinstanzen für Zertifikatsverlängerung | Erstzertifizierung: ca. 50.000 - 200.000€ Rezertifizierung: abhängig von den Änderungen, meist 30.000 - 100.000€ |
| Zertifizierung nach ISO/IEC 62443 | ISO/IEC 62443 BSI IT-Grundschutz-Kompendium EU Cybersecurity Act (Weitere relevante nationale und internationale Normen) | BSI (Deutschland)Akkreditierte Zertifizierungsstellen für industrielle Cybersicherheit | IACS, OT-Sicherheitslösungen, Industrielle Netzwerke | Kritische Infrastrukturen (KRITIS), Energie und Versorgung, Industriebetriebe, Chemie und Pharma | DE, EU, International | Freiwillig, aber zunehmend von Betreibern kritischer Infrastrukturen gefordertTeilweise regulatorische Anforderungen in spezifischen IndustrienErhöhte Marktfähigkeit durch Sicherheitszertifizierung. | Die ISO 62443 ist ein internationaler Standard für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Die Norm definiert Anforderungen für verschiedene Stakeholder, darunter Systemintegratoren, Produktentwickler und Betreiber. Die Zertifizierung erfolgt auf Basis von Sicherheitsanforderungen für Komponenten, Systeme und Prozesse. | Zertifizierung eines Produkts, Zertifizierung eines Prozesses | Konformitätsbewertung mit ISO 62443 Zertifikat für die geprüften Sicherheitsanforderungen | Gültigkeit in der Regel 3 bis 5 Jahre Regelmäßige Sicherheitsaktualisierungen erforderlich Re-Evaluierung notwendig bei sicherheitsrelevanten Änderungen oder neuen Produktversionen | 1. Definition der relevanten Sicherheitsanforderungen (ISO 62443-2-4, -3-3, -4-2) 2. Sicherheitsprüfung durch eine akkreditierte Prüfstelle 3. Bewertung von Entwicklungs- und Sicherheitsprozessen 4. Durchführung technischer Sicherheitsanalysen 5. Erstellung des Prüfberichts und Ausstellung des Zertifikats | Identifikation der zutreffenden Normabschnitte von ISO 62443 Bereitstellung der notwendigen technischen und sicherheitsrelevanten Dokumentation Durchführung interner Sicherheitsbewertungen vor der Zertifizierung | Mittlerer bis hoher Aufwand, abhängig von der spezifischen ISO 62443-Anforderung Erfordert detaillierte technische Dokumentation und Sicherheitsanalysen Regelmäßige Sicherheitsupdates notwendig | Laufende Sicherheitsüberprüfungen und Nachweise der Einhaltung Anpassung an geänderte Sicherheitsanforderungen Zusammenarbeit mit Prüfinstanzen für Zertifikatsverlängerung | Erstzertifizierung: ca. 100.000 - 300.000€ Rezertifizierung: abhängig von den Änderungen, meist 50.000 - 150.000€ |
| FIPS-Zertifizierung | FIPS 140-3 (Federal Information Processing Standard) NIST SP 800-140 Series NIST (National Institute of Standards and Technology) Anforderungen USA Federal Acquisition Regulations (FAR) | NIST (USA) CMVP (Cryptographic Module Validation Program) CCCS (Kanada, für gemeinsame Validierungen) | Kryptographische Module und HSM, Krypto-Bibliotheken, Sicherheitslösungen | Regierung und Verteidigung, Kritische Infrastrukturen (KRITIS), Finanzdienstleister, Kryptographie-Anbieter | US / Kanada, Teilweise international | Verpflichtend für alle US-Bundesbehörden und AuftragnehmerEmpfohlen für sicherheitskritische Anwendungen in der IndustrieErhöhte Marktfähigkeit durch FIPS-Zertifizierung | FIPS 140-3 ist ein Sicherheitsstandard für kryptographische Module, der von NIST definiert wird. Die Zertifizierung umfasst Sicherheitsanforderungen für Hardware- und Software-Kryptographie, einschließlich physischer Sicherheit, Modulintegrität, und Algorithmusvalidierung. Die Evaluierung erfolgt durch unabhängige Labore im Rahmen des Cryptographic Module Validation Program (CMVP). | Zertifizierung eines Produkts | Validierungszertifikat durch NIST/CMVP Prüfbericht mit detaillierter Sicherheitsbewertung | Gültigkeit in der Regel 5 Jahre Neuzertifizierung erforderlich bei sicherheitsrelevanten Änderungen oder nach Ablauf der Gültigkeit Regelmäßige Sicherheitsupdates und Nachweise erforderlich | 1. Definition der Sicherheitsanforderungen (FIPS 140-3 Level 1-4) 2. Sicherheitsprüfung durch ein akkreditiertes Testlabor (CMTL) 3. Bewertung durch das Cryptographic Module Validation Program (CMVP) 4. Erstellung des Prüfberichts und Ausstellung des Zertifikats | Identifikation der relevanten Sicherheitsstufe (Level 1-4) Bereitstellung der technischen Dokumentation Durchführung interner Sicherheitsbewertungen vor der Zertifizierung | Hoher Aufwand, abhängig von der gewählten Sicherheitsstufe Erfordert detaillierte technische Dokumentation und Implementierungsnachweise Regelmäßige Sicherheitsupdates notwendig | Laufende Sicherheitsüberprüfungen und Nachweise der Einhaltung
Anpassung an geänderte Anforderungen von NIST Zusammenarbeit mit Prüfinstanzen für Zertifikatsverlängerung | Erstzertifizierung: ca. 200.000 - 500.000€ Rezertifizierung: abhängig von den Änderungen, meist 100.000 - 300.000€ |

## Der Zertifikatsnavigator für vertrauenswürdige IT-Produkte

      Der Bereich Produktzertifikate des Marktplatzes IT-Sicherheit ist die **neutrale Orientierungshilfe**
      für Unternehmen, Behörden, Beschaffungsverantwortliche, IT-Sicherheitsverantwortliche und Hersteller,
      die Sicherheitszertifizierungen für Hardware, Software, kryptografische Module,
      Cloud- und Industriekomponenten verstehen, vergleichen und einordnen möchten.
      Der Bereich erklärt, welche Produktzertifikate für welche Einsatzkontexte relevant sind –
      von Software und Hardwareüber g>Kryptografie und Cloud
      bis zu Industrieanlagen und kritischen Infrastrukturen.

Ihre Orientierung

      Finden Sie heraus, welche **Produktzertifikate** für Ihre IT-Sicherheitsanforderungen
      relevant sind – ob für Software, Hardware, Kryptografie, Cloud, Industrie
      oder kritische Infrastrukturen.


---

## BSI - Bestätigung nach SigG

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/bsi-bestaetigung-nach-sigg/

# Zertifizierung nach dem Signaturgesetz des BSI

Das **Signaturgesetz (SigG)** bildet die gesetzliche Grundlage für die Nutzung und **Anerkennung elektronischer Signaturen** in Deutschland. Es wurde geschaffen, um die rechtliche Verbindlichkeit digitaler Signaturen zu regeln und damit eine sichere elektronische Kommunikation zu ermöglichen. Elektronische Signaturen ersetzen handschriftliche Unterschriften und gewährleisten die **Authentizität, Integrität und Vertraulichkeit digitaler Dokumente**.

Das Gesetz orientiert sich an europäischen Vorgaben, insbesondere an der **eIDAS-Verordnung **(Electronic Identification, Authentication and Trust Services), die 2016 in Kraft trat und einheitliche Standards für elektronische Signaturen innerhalb der EU festlegt. Das Signaturgesetz regelt sowohl die Anforderungen an Anbieter von Signaturdiensten als auch die verschiedenen Sicherheitsstufen elektronischer Signaturen. Die Zertifizierung von Produkten erfolgt durch das **Bundesamt für Sicherheit in der Informationstechnik (BSI)** oder durch akkreditierte Prüfstellen.

## Anwendungsbereich

Das Signaturgesetz richtet sich insbesondere an **Betreiber kritischer Infrastrukturen** sowie an Behörden in den Bereichen Regierung und Verteidigung. Darüber hinaus ist es für Finanzdienstleister und **Trust Service Provider** von Relevanz, die auf rechtssichere elektronische Signaturen angewiesen sind. Die Zertifizierung umfasst vor allem **kryptographische Module** (Hardware Security Modules, HSM), **Smartcards** und **Public-Key-Infrastrukture**n (PKI).

Zertifizierte Produkte werden in Deutschland sowie in großen Teilen der EU anerkannt, da die eIDAS-Verordnung hier Anwendung findet. Für qualifizierte Vertrauensdienste besteht eine gesetzliche Zertifizierungspflicht nach eIDAS. Andere Hersteller können jedoch freiwillig eine Zertifizierung beantragen, um sich einen Marktvorteil zu verschaffen. Für Behörden und Finanzdienstleister ist eine BSI-Bestätigung oft eine Voraussetzung, um die Sicherheit und Integrität eines Produkts sicherzustellen.

## Prüfspezifika und Gültigkeit

Bevor eine Zertifizierung stattfinden kann, sind vorbereitende Maßnahmen erforderlich:

- *Definition der Sicherheitsanforderungen*: Die spezifischen Sicherheitskriterien des Produkts müssen im Einklang mit den gesetzlichen Vorgaben festgelegt werden.
- *Erstellung der technischen Produktdokumentation*: Hierbei werden detaillierte Informationen zur Architektur, Funktionsweise und Sicherheitsmechanismen des Produkts dokumentiert.
- *Auswahl einer akkreditierten Prüfstelle*: Das BSI oder eine anerkannte Prüfstelle führt die Sicherheitsbewertung durch.

Der Aufwand für eine Zertifizierung hängt von der Komplexität des jeweiligen Produkts ab. Einfache Anwendungen wie Signaturkarten und Basis-HSMs erfordern weniger Aufwand als komplexe PKI- und Trust-Center-Lösungen. Hochsicherheitsprodukte, bei denen ein Angriffswiderstandsnachweis notwendig ist, haben die höchsten Anforderungen. Abhängig von der Produktkategorie variieren auch die Zertifizierungskosten.

Zur Prüfung eines Produkts existieren verschiedene Verfahren, die jeweils unterschiedliche Sicherheitsaspekte evaluieren:

- *Funktionale Tests*: Überprüfung der signaturtechnischen Funktionen hinsichtlich ihrer Korrektheit und Zuverlässigkeit.
- *Kryptographische Sicherheitsanalysen*: Kontrolle der Schlüsselverwaltung, Schlüsselerzeugung und der Implementierung kryptographischer Verfahren.
- *Schwachstellen- und Angriffstests*: Identifikation potenzieller Sicherheitslücken durch Simulation von Angriffsszenarien, einschließlich Side-Channel-Analysen und Penetrationstests.
- *Konformitätsbewertungen*: Sicherstellung der Einhaltung des Signaturgesetzes, der eIDAS-Verordnung und der technischen Richtlinien des BSI sowie internationaler Standards wie Common Criteria (CC) oder FIPS 140-2.

Nach erfolgreichem Abschluss der Prüfung erhält das Produkt eine BSI-Bestätigung, die eine Bewertung der Sicherheitsstufe sowie Einsatzempfehlungen beinhaltet. Zudem wird das zertifizierte Produkt in eine offizielle BSI-Liste aufgenommen, die als zentrale Referenz für die Sicherheit solcher Produkte dient. Die Gültigkeit der Zertifizierung liegt in der Regel zwischen zwei und fünf Jahren, abhängig von der eingesetzten Technologie und Produktkategorie. Eine erneute vollständige Prüfung wird bei wesentlichen technischen Änderungen erforderlich.

Damit ein Produkt weiterhin als zertifiziert gilt, sind regelmäßige Maßnahmen zur Sicherstellung der Sicherheitsstandards erforderlich. Hersteller müssen sicherstellen, dass Sicherheitsupdates durchgeführt und nachgewiesen werden. Zudem gehören jährliche Audits oder spezifische Überprüfungen für besonders kritische Dienste zur Zertifizierungspflege. Um aktuellen Bedrohungsmodellen gerecht zu werden, sind fortlaufende Sicherheitsanpassungen am Produkt notwendig.

Zudem können sich regulatorische Vorgaben oder technische Standards weiterentwickeln, sodass eine Nachzertifizierung oder Anpassung bestehender Zertifikate erforderlich sein kann. Insbesondere bei Produkten, die in Hochsicherheitsbereichen oder in kritischen Infrastrukturen eingesetzt werden, sind regelmäßige Sicherheitsüberprüfungen essenziell, um die Vertrauenswürdigkeit der Systeme langfristig sicherzustellen. Durch die kontinuierliche Zertifizierungspflege wird sichergestellt, dass die Produkte den neuesten sicherheitstechnischen Anforderungen entsprechen und dauerhaft ein hohes Maß an Schutz gewährleisten.


---

## BSI - Zertifizierung nach Technischer Richtlinie

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/bsi-zertifizierung-nach-technischer-richtlinie/

# BSI Zertifizierung nach Technischer Richtlinie

Die BSI-Zertifizierung nach Technischer Richtlinie (TR-Zertifizierung) ist ein nationales Zertifizierungsverfahren für IT-Produkte und -Dienstleistungen, das vom Bundesamt für Sicherheit in der Informationstechnik (BSI) durchgeführt wird. Grundlage sind die vom BSI erarbeiteten Technischen Richtlinien, die konkrete Sicherheitsanforderungen für bestimmte Technologien oder Anwendungsbereiche definieren. Ziel ist es, eine einheitliche und verlässliche Sicherheitsbewertung zu gewährleisten.

Grundlage der TR-Zertifizierung sind die Technischen Richtlinien des BSI, die als anerkannte Vorgaben für die Sicherheitsbewertung dienen. Die Prüfung erfolgt durch unabhängige, vom BSI anerkannte Prüflabore, die die Sicherheitseigenschaften des zu zertifizierenden Produktes oder Dienstes anhand der jeweiligen TR bewerten. Nach erfolgreicher Prüfung erteilt das BSI das Zertifikat und bestätigt damit die Einhaltung der Sicherheitsanforderungen.

Die BSI-Zertifizierung nach Technischen Richtlinien findet insbesondere in kritischen Infrastrukturen und in der öffentlichen Verwaltung Anwendung. Sie wird beispielsweise für IT-Sicherheits- und Kryptomodule, Identitätsmanagementsysteme oder PKI-Infrastrukturen eingesetzt, um ein hohes Maß an Datenschutz und IT-Sicherheit zu gewährleisten.

## Anwendungsbereich

Die BSI-Zertifizierung nach Technischer Richtlinie richtet sich an Unternehmen und Behörden, die IT-Produkte oder -Dienste mit nachgewiesener Sicherheit einsetzen möchten. Besonders in den Bereichen kritische Infrastrukturen, öffentliche Verwaltung und digitale Identitäten spielt die TR-Zertifizierung eine wesentliche Rolle, da sie die Einhaltung definierter Sicherheitsstandards sicherstellt. In vielen Fällen ist sie eine Voraussetzung für den Einsatz entsprechender Systeme.

Die Zertifikate werden in Deutschland, sowie auch in Teilen der EU anerkannt und sind insbesondere für Organisationen relevant, die gesetzlichen oder regulatorischen Vorgaben im Bereich IT-Sicherheit unterliegen. Einige Technische Richtlinien des BSI orientieren sich an europäischen oder internationalen Standards, wodurch eine vereinfachte Anerkennung in anderen Ländern ermöglicht werden kann. Dennoch bleibt die Zertifizierung primär eine nationale Maßnahme zur Gewährleistung der IT-Sicherheit.

Die Teilnahme an einer TR-Zertifizierung ist grundsätzlich freiwillig. In sicherheitskritischen Umgebungen kann sie jedoch faktisch notwendig sein, da Behörden oder Unternehmen oft nur zertifizierte Lösungen zulassen. Insbesondere in regulierten Branchen, wie dem Gesundheitswesen oder dem Finanzsektor, kann eine Zertifizierung erforderlich sein, um den Marktzugang zu erleichtern und das Vertrauen in die Sicherheit der angebotenen Produkte oder Dienste zu stärken.

## Prüfspezifika und Gültigkeit

Bevor eine Zertifizierung stattfinden kann, sollten vorbereitende Maßnahmen durchgeführt werden:

- **Identifikation der zutreffenden Technischen Richtlinie**: Unternehmen müssen zunächst feststellen, welche Technische Richtlinie (TR) für ihr Produkt oder ihren Dienst relevant ist. Jede TR enthält spezifische Sicherheitsanforderungen, die erfüllt werden müssen. Eine gründliche Analyse der Anforderungen hilft, spätere Anpassungen zu vermeiden.

- **Bereitstellung der notwendigen technischen**- **und sicherheitsrelevanten Dokumentation**: Vor der Zertifizierung müssen Unternehmen umfassende Unterlagen erstellen, darunter technische Spezifikationen, Sicherheitskonzepte und Implementierungsdokumentationen. Diese Dokumente dienen als Grundlage für die spätere Prüfung und erleichtern den Zertifizierungsprozess.

- **Durchführung interner Sicherheitsbewertungen vor der Zertifizierung**: Um Schwachstellen frühzeitig zu identifizieren, sollten Unternehmen interne Sicherheitstests und Risikoanalysen durchführen. Diese Maßnahmen helfen, potenzielle Mängel zu beheben, bevor die offizielle Prüfung durch ein akkreditiertes Prüflabor beginnt. Eine gute Vorbereitung kann den Zertifizierungsprozess beschleunigen und Kosten reduzieren.

Zur Prüfung existieren verschiedene Anforderungen, die jeweils der entsprechenden Technischen Richtlinie entspricht:

- **Definition der Sicherheitsanforderungen**

Die Prüfstelle legt fest, welche spezifischen Sicherheitsanforderungen aus der Technischen Richtlinie für das Produkt oder den Dienst relevant sind.

- **Sicherheitsprüfung durch eine akkreditierte Prüfstell**

Ein unabhängiges, vom BSI anerkanntes Prüflabor führt eine umfassende Sicherheitsbewertung durch, um die Einhaltung der TR-Vorgaben sicherzustellen.

- **Dokumentations- und Implementierungsbewertung**

Die Prüfer analysieren die bereitgestellten technischen Unterlagen und überprüfen, ob die implementierten Sicherheitsmaßnahmen den dokumentierten Spezifikationen entsprechen.

- **Durchführung technischer Sicherheitsanalysen**

In praktischen Tests wird das Produkt auf mögliche Schwachstellen geprüft. Dabei kommen Penetrationstests, Code-Analysen oder andere spezialisierte Verfahren zum Einsatz.

- **Erstellung des Prüfberichts und Ausstellung des Zertifikats**

Nach Abschluss der Prüfung erstellt die Prüfstelle einen detaillierten Bericht. Bei erfolgreicher Bewertung stellt das BSI das Zertifikat aus, das die Sicherheitskonformität für zwei bis fünf Jahre offiziell bestätigt.

Um die Zertifizierung aufrechtzuerhalten, sind laufende Sicherheitsüberprüfungen und regelmäßige Nachweise der Einhaltung der Technischen Richtlinie erforderlich. Unternehmen müssen sicherstellen, dass ihr Produkt kontinuierlich den festgelegten Sicherheitsanforderungen entspricht, auch wenn sich die Bedrohungslage verändert oder neue Technologien eingeführt werden. Sollte es zu Änderungen an den Anforderungen der Technischen Richtlinie kommen, müssen Anpassungen am Produkt vorgenommen werden, um weiterhin zertifizierungsfähig zu bleiben. Darüber hinaus ist eine enge Zusammenarbeit mit den Prüfinstanzen notwendig, um eine Zertifikatsverlängerung zu ermöglichen und die Konformität dauerhaft nachzuweisen.


---

## Common Criteria - Produktzertifikate

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/common-criteria/

# Common Criteria Zertifizierung nach ISO/IEC 15408

Die **Common Criteria (CC)** sind ein international anerkanntes Zertifizierungsschema für IT-Sicherheitsprodukte. Sie sind in der Norm **ISO/IEC 15408** definiert und bieten ein standardisiertes Verfahren zur Evaluierung der Sicherheitseigenschaften eines Produkts. Ziel ist es, eine nachvollziehbare und verlässliche Bewertung der Sicherheitsfunktionen durchzuführen.

Die Common Criteria basieren auf der ISO/IEC 15408, die als internationaler Standard für die Sicherheitsbewertung von IT-Produkten dient. Die Evaluierung erfolgt durch akkreditierte Prüflabore, die von nationalen Zertifizierungsstellen beaufsichtigt werden. In Deutschland ist das **Bundesamt für Sicherheit in der Informationstechnik (BSI)** die zentrale Prüfinstanz für Common Criteria Zertifizierungen.

Die Common Criteria Zertifizierung findet Anwendung in sicherheitskritischen Bereichen, insbesondere in der **Finanzdienstleistungsbranche** sowie im **Telekommunikationssektor**. Hier werden Produkte wie Firewalls, Smartcards, Verschlüsselungslösungen oder Betriebssysteme auf ihre Sicherheit hin überprüft, um Datenschutz und Systemsicherheit zu gewährleisten.

## Anwendungsbereich

Die Common Criteria richten sich an Unternehmen und Behörden, die IT-Sicherheitsprodukte einsetzen und dabei ein hohes Maß an Sicherheit nachweisen müssen. Besonders in den Bereichen **Finanzdienstleistungen** und **Telekommunikation** wird eine Zertifizierung häufig als Voraussetzung für den Einsatz bestimmter Systeme angesehen.

Die Zertifikate werden in den Mitgliedsstaaten der **Common Criteria Recognition Arrangement (CCRA)** anerkannt. Dazu gehören unter anderem Deutschland, weitere EU-Staaten sowie einige Länder weltweit, die sich teilweise am CCRA-Abkommen beteiligen. Dadurch können in einem Land zertifizierte Produkte auch in anderen Staaten ohne erneute Prüfung anerkannt werden.

Die Teilnahme an der Common Criteria Zertifizierung ist grundsätzlich freiwillig. In sicherheitskritischen Umgebungen kann sie jedoch eine Markteintrittsbarriere darstellen, da Behörden oder große Unternehmen den Einsatz zertifizierter Produkte verlangen. Besonders in regulierten Branchen kann eine Zertifizierung daher faktisch verpflichtend sein, um bestimmte Märkte bedienen zu können.

## Prüfspezifika und Gültigkeit

Bevor ein Produkt zertifiziert werden kann, sind folgende Schritte notwendig:

- Auswahl eines Protection Profiles (PP) oder Erstellung eines Security Targets (ST)- *Protection Profile (PP)*: Ein standardisiertes Sicherheitsprofil für eine bestimmte Produktklasse.
- *Security Target (ST)*: Falls kein PP existiert, definiert der Hersteller eigene Sicherheitsziele und Schutzmechanismen.

- Bestimmung der Evaluierungsstufe (EAL1 – EAL7)- Die Wahl der Evaluation Assurance Level (EAL) hängt von den Anforderungen und dem Sicherheitsbedarf ab.
- Höhere Stufen bedeuten intensivere Prüfungen und einen größeren Aufwand für Hersteller.

- Erstellung der notwendigen Sicherheitsdokumentation- Der Hersteller muss umfangreiche Unterlagen zur Produktarchitektur, Sicherheitsfunktionen, Bedrohungsmodellierung und Testmethodik bereitstellen.

Die Evaluierung erfolgt durch eine akkreditierte **Prüfstelle**, die je nach gewählter **EAL-Stufe** unterschiedliche Prüfmethoden anwendet:

- Ab EAL3 wird neben der Dokumentation auch das Design und die Implementierung analysiert.
- Ab EAL4 erfolgt eine Quellcode-Prüfung sowie eine aktive Schwachstellenanalyse.
- Ab EAL5 kommen formale Verifikation und mathematische Modellierung hinzu.
- Ab EAL6/EAL7 sind umfassende Sicherheitsnachweise erforderlich.

Ein Common Criteria Zertifikat ist **3 bis 5 Jahre** gültig. Während dieser Zeit kann das Produkt weiterentwickelt werden, wobei zwei Szenarien möglich sind:

- *Teilzertifizierung*: Falls nur geringfügige Änderungen vorgenommen wurden (z. B. Bugfixes), kann eine vereinfachte Evaluierung erfolgen.
- *Komplette Re-Evaluierung*: Falls sicherheitskritische Komponenten verändert werden (z. B. neue Kryptografie-Module), ist eine vollständige Neubewertung erforderlich.

Nach der Zertifizierung sind regelmäßige Sicherheitsmaßnahmen erforderlich, um die Gültigkeit der Zertifizierung zu erhalten:

- Sicherheitsupdates und Patchmanagement- Zertifizierte Produkte müssen kontinuierlich aktualisiert werden, um Sicherheitslücken zu schließen.
- Größere Änderungen können eine erneute Evaluierung erforderlich machen.

- Unterstützung durch erfahrene Zertifizierungsberater- Der Zertifizierungsprozess ist komplex, daher arbeiten viele Unternehmen mit Beratern, um den Anforderungen gerecht zu werden.

- Laufende Evaluierung bei signifikanten Änderungen- Falls größere Änderungen an sicherheitsrelevanten Funktionen vorgenommen werden, ist eine **Re-Evaluierung**notwendig.
- Kleinere Anpassungen können durch eine **Teilzertifizierung**abgedeckt werden.

- Falls größere Änderungen an sicherheitsrelevanten Funktionen vorgenommen werden, ist eine

Diese Maßnahmen gewährleisten, dass zertifizierte Produkte auch nach der Erstzertifizierung weiterhin den höchsten Sicherheitsstandards entsprechen.


---

## FIPS - Zertifizierung - Produktzertifikat

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/fips-zertifizierung/

# FIPS - Zertifizierung

Die **FIPS-Zertifizierung (Federal Information Processing Standard)** bezieht sich auf die Sicherheitsstandards und -richtlinien, die vom **National Institute of Standards and Technology (NIST)** der USA festgelegt wurden, um die Sicherheitsanforderungen für Informationssysteme und Softwareprodukte zu definieren. Insbesondere betrifft dies den Bereich der **Kryptographie**, wo die FIPS 140-2 und der neuere FIPS 140-3 Standard eine entscheidende Rolle spielen. Diese Zertifizierung stellt sicher, dass die eingesetzte Kryptografie den Anforderungen der US-Bundesregierung entspricht, um die **Vertraulichkeit, Integrität und Authentizität** von Daten zu gewährleisten. FIPS-zertifizierte Produkte werden sowohl in Regierungsbehörden, der kritischen Infrastruktur als auch in der Privatwirtschaft eingesetzt, um Sicherheitslücken in der IT-Infrastruktur zu vermeiden.

Produkte, die für den Einsatz in sicherheitskritischen Bereichen wie Regierungsbehörden, Militär oder Gesundheitswesen entwickelt wurden, sind häufig FIPS-zertifiziert. Die Prüfinstanzen, die diese Zertifizierungen ausstellen, sind akkreditierte Laboratorien, die von NIST anerkannt sind, um die Konformität mit den FIPS-Standards zu überprüfen. Hierzu gehören spezialisierte Organisationen wie das **Cryptographic Module Validation Program (CMVP)**, das die Prüfung und Validierung von Kryptografiemodulen übernimmt.

## Anwendungsbereich

Die FIPS-Zertifizierung wird vor allem in der US-amerikanischen Regierung und in Bereichen, die mit ihr zusammenarbeiten, angewendet. Dazu gehören **Bundesbehörden, militärische Einrichtungen sowie Unternehmen**, die mit vertraulichen Regierungsdaten umgehen, etwa in der Finanz- oder Gesundheitsbranche. Auch internationale Organisationen, die mit US-amerikanischen Behörden zusammenarbeiten, setzen oft auf FIPS-zertifizierte Produkte.

FIPS-Zertifizierung ist besonders relevant in sicherheitskritischen Bereichen, in denen **Datenintegrität und Datenschutz** eine hohe Priorität haben. Unternehmen, die in diesen Bereichen tätig sind, müssen oft sicherstellen, dass ihre Systeme den FIPS-Standards entsprechen, um Verträge mit der US-Regierung oder anderen Organisationen einzugehen. Auch wenn die Zertifizierung selbst nicht immer gesetzlich vorgeschrieben ist, kann sie für viele Organisationen eine Voraussetzung für die Teilnahme an bestimmten Projekten oder Ausschreibungen darstellen.

Die FIPS-Zertifizierung ist in erster Linie in den USA relevant, aber auch **international anerkannt**, insbesondere in Ländern, die mit den USA in sicherheitskritischen Bereichen zusammenarbeiten. Die Zertifizierung selbst ist freiwillig, kann jedoch in vielen Fällen als notwendige Maßnahme angesehen werden, um den Zugang zu öffentlichen Aufträgen oder partnerschaftlichen Projekten sicherzustellen.

## Prüfspezifika und Gültigkeit

Bevor eine Zertifizierung stattfinden kann, sind vorbereitende Maßnahmen erforderlich:

- **Identifikation der relevanten Sicherheitsstufe**

Zunächst wird die erforderliche Sicherheitsstufe für das Produkt bestimmt, basierend auf den spezifischen Anforderungen und dem Risiko, das es abdeckt. Das Spektrum reicht von Level 1 bis 4.

- **Bereitstellung der technischen Dokumentation**

Alle relevanten technischen Dokumente, wie etwa Systemarchitekturen und Sicherheitskonfigurationen, müssen dem Prüflabor zur Verfügung gestellt werden, um die Zertifizierung zu unterstützen.

- **Durchführung interner Sicherheitsbewertungen**

Bevor die offizielle Prüfung stattfindet, führt das Unternehmen interne Bewertungen durch, um potenzielle Schwachstellen im Produkt zu identifizieren und zu beheben.

Erfolgt die Evaluierung wird nach folgendem Schema die Prüfung vollzogen:

- **Definition der Sicherheitsanforderungen**

Die Sicherheitsanforderungen werden klar nach der relevanten Sicherheitsstufe festgelegt, um sicherzustellen, dass das Produkt alle relevanten Anforderungen hinsichtlich Kryptographie und Systemintegrität erfüllt.

- **Sicherheitsprüfung durch ein akkreditiertes Testlabor**

Ein akkreditiertes Testlabor führt dann eine umfassende Sicherheitsprüfung des Produkts durch, um zu überprüfen, ob es den festgelegten FIPS-Standards entspricht.

- **Bewertung durch das CMVP**

Das CMVP bewertet die Prüfungsergebnisse und stellt sicher, dass die Implementierung der Kryptographie den FIPS-Vorgaben entspricht.

- **Erstellung des Prüfberichts und Ausstellung des Zertifikats**

Nach Abschluss der Prüfung wird ein Prüfbericht erstellt, der die Ergebnisse dokumentiert, und bei erfolgreicher Validierung wird das Zertifikat ausgestellt.

Die Gültigkeit eines FIPS-Zertifikats ist auf fünf Jahre begrenzt und unterliegt regelmäßigen Audits und Überprüfungen. Während der Gültigkeit müssen Unternehmen nachweisen, dass das Produkt weiterhin den Anforderungen der NIST entspricht, insbesondere bei Updates oder Änderungen an der Systemarchitektur. Produkte, die keine fortlaufende Unterstützung für neue Sicherheitsprotokolle bieten, müssen möglicherweise rezertifiziert werden, wenn sich die Anforderungen oder Standards ändern.

Die Aufrechterhaltung des Zertifikats erfordert eine kontinuierliche Überwachung der Sicherheitsstandards. Um die Gültigkeit zu bewahren, müssen Unternehmen nach jeder Änderung des Systems sicherstellen, dass die Produkte weiterhin den FIPS-Anforderungen entsprechen. Regelmäßige Sicherheitsüberprüfungen und -tests sind erforderlich, um das Zertifikat aufrechtzuerhalten. Im Fall von wichtigen Änderungen oder Aktualisierungen der Technologie kann eine Rezertifizierung notwendig werden, um sicherzustellen, dass alle Standards und Sicherheitsmaßnahmen auf dem neuesten Stand sind.


---

## NESAS Zertifizierung - Produktzertifikat

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/nesas-zertifizierung/

# ISO 27001-Zertifizierung auf Basis IT-Grundschutz

ISO 27001-Zertifizierung auf Basis IT-Grundschutz

Das **Network Equipment Security Assurance Scheme (NESAS)** ist ein Sicherheitsbewertungsrahmen, der von der **GSMA (GSM Association)** und **3GPP (3rd Generation Partnership Project)** entwickelt wurde. Es dient der Sicherheitsüberprüfung von Netzwerkausrüstung, insbesondere für **4G- und 5G-Mobilfunknetze**. NESAS definiert standardisierte Sicherheitsanforderungen für Telekommunikationsausrüster fest und bietet eine unabhängige Bewertung ihrer Entwicklungs- und Lebenszyklusprozesse. Damit erhalten Mobilfunkbetreiber eine verlässliche Grundlage, um die Sicherheit ihrer Netzinfrastruktur zu beurteilen.

Ziel der NESAS-Zertifizierung ist es, eine einheitliche und vertrauenswürdige Sicherheitsbewertung für Netzwerkausrüstung zu schaffen. Die Prüfung erfolgt in zwei Schritten: Zunächst werden die Entwicklungsprozesse und das Lifecycle-Management der Hersteller überprüft, anschließend werden die technischen Sicherheitsanforderungen der Netzwerkprodukte durch unabhängige Prüflabore getestet. Das deutsche **Bundesamt für Sicherheit in der Informationstechnik (BSI)** unterstützt NESAS, indem es Anforderungen an sichere Netzwerkinfrastrukturen definiert und NESAS als Sicherheitsstandard in seine Bewertungen einbezieht.

## Anwendungsbereich

Die NESAS-Zertifizierung findet Anwendung bei Herstellern von Telekommunikationsausrüstung, darunter Unternehmen wie Ericsson, Nokia und Huawei. Sie betrifft insbesondere sicherheitskritische Komponenten von Mobilfunknetzen, wie **Kernnetz-, Zugangsnetz- und Transportnetzsysteme**. Dabei werden unter anderem die Software-Sicherheit, der Schutz gegen Cyberangriffe sowie die Prozesse zur Erkennung und Behebung von Sicherheitslücken geprüft. NESAS trägt somit zur Stärkung der Netzsicherheit bei und bietet Netzbetreibern eine verlässliche Grundlage für die Auswahl sicherer Infrastrukturen.

Die **NESAS-Zertifizierung** wird international anerkannt, insbesondere in Ländern und Regionen, die hohe Sicherheitsanforderungen an **4G- und 5G-Netzinfrastrukturen** stellen. Dazu gehören unter anderem die Europäische Union, die USA und verschiedene asiatische Staaten. Mobilfunkbetreiber und Regulierungsbehörden nutzen NESAS als eine der Bewertungsgrundlagen, um die Sicherheitskonformität von Netzwerkausrüstung zu prüfen. Allerdings ist NESAS kein gesetzlich vorgeschriebenes Zertifikat, sondern eine freiwillige Zertifizierung, die von den Herstellern selbst initiiert wird, um ihre Produkte und Prozesse als sicher nachweisen zu können.

Obwohl die Teilnahme an NESAS grundsätzlich freiwillig ist, gibt es Länder und Mobilfunkbetreiber, die die Zertifizierung faktisch voraussetzen. In einigen Regionen wird NESAS als Teil nationaler Sicherheitsrichtlinien oder als Mindestanforderung für den Einsatz von Mobilfunktechnologien genutzt. Beispielsweise können Mobilfunkanbieter oder staatliche Behörden von Ausrüstern verlangen, dass sie NESAS oder eine gleichwertige Zertifizierung vorweisen, bevor ihre Produkte in kritischen Netzwerkinfrastrukturen eingesetzt werden dürfen.

## Prüfspezifika und Gültigkeit

Das **NESAS-Schema** definiert ein strukturiertes Prüfverfahren zur Sicherheitsbewertung von Netzwerkausrüstung:

*1. Definition der Sicherheitsanforderungen*

- Basierend auf dem 3GPP / GSMA NESAS Security Framework
- Festlegung von Sicherheitsrichtlinien für 4G- und 5G-Netzwerkinfrastrukturen
- Fokus auf Software-Sicherheit, Entwicklungsprozesse und Netzwerkintegrität

*2. Sicherheitsbewertung durch eine anerkannte Prüfstelle*

- Prüfung erfolgt durch anerkannte Prüfstelle
- Evaluierung erfolgt nach standardisierten NESAS-Anforderungen
- Zusammenarbeit mit Netzbetreibern, Herstellern und Behörden

*3. Prüfung von Entwicklungs- und Sicherheitsprozessen*

- Analyse des Softwareentwicklungs- und Lebenszyklusmanagements
- Bewertung von Sicherheitsmaßnahmen, Patch-Management und Incident Response
- Überprüfung der Dokumentation und internen Sicherheitskontrollen

*4. Durchführung technischer Sicherheitsanalysen*

- Prüfung auf Sicherheitslücken und potenzielle Schwachstellen
- Test der Implementierung von Sicherheitsmechanismen
- Identifikation von Risiken im Zusammenhang mit Cyberangriffen

*5. Erstellung des Bewertungsberichts und Ausstellung des Zertifikats*

- Dokumentation der Sicherheitsanalyse und Prüfergebnisse
- Erstellung eines detaillierten Sicherheitsberichts
- Ausstellung einer Zertifizierungsbescheinigung für konforme Produkte

Vor Beginn des eigentlichen Audits müssen die Unternehmen die relevanten Sicherheitsanforderungen aus dem NESAS-Schema identifizieren und entsprechende Dokumentationen zu den Entwicklungs- und Sicherheitsprozessen bereitstellen. Viele Hersteller führen zudem interne Vorbereitungstests durch, um potenzielle Sicherheitslücken frühzeitig zu erkennen und zu schließen. Dies erleichtert den Zertifizierungsprozess und erhöht die Wahrscheinlichkeit, dass die Produkte die Sicherheitskriterien erfüllen. Die abschließende Bewertung umfasst eine detaillierte Sicherheitsanalyse, in der die Stärken und Schwächen des Produkts dokumentiert werden.

Die Gültigkeit der NESAS-Zertifizierung beträgt in der Regel drei bis fünf Jahre, wobei regelmäßige Sicherheitsupdates erforderlich sind. Bei sicherheitsrelevanten Änderungen, z.B. durch neue Bedrohungsszenarien oder wesentliche Modifikationen der zertifizierten Produkte, ist eine erneute Sicherheitsbewertung (Re-Evaluierung) erforderlich. Zur Aufrechterhaltung der Zertifizierung müssen die Hersteller nachweisen, dass ihre Produkte weiterhin den aktuellen Sicherheitsanforderungen entsprechen. Dies geschieht durch kontinuierliche Sicherheitsüberprüfungen und Aktualisierungen in enger Zusammenarbeit mit den Prüfstellen, um die dauerhafte Einhaltung der Sicherheitsstandards zu gewährleisten.


---

## Zertifizierung nach ISO/IEC 62443

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/produktzertifikate/zertifizierung-nach-iso-iec-62443/

# Produktzertifizierung nach ISO/IEC 62443

Produktzertifizierung nach ISO/IEC 62443

Die Norm **ISO/IEC 62443** ist eine internationale Reihe von Standards, die speziell die Cybersicherheit von **industriellen Automatisierungs- und Steuerungssystemen (IACS)** behandelt. Diese Norm ist in verschiedenen Ländern **weltweit gültig** und wurde entwickelt, um die Sicherheit in industriellen Anwendungen zu verbessern, die zunehmend mit IT-Systemen und dem Internet verbunden sind. Die ISO/IEC 62443 stellt sicher, dass Produkte und Systeme den notwendigen Anforderungen an die Cybersicherheit entsprechen, um Risiken für Unternehmen und kritische Infrastrukturen zu minimieren.

Produkte, die in der Industrie eingesetzt werden, wie etwa industrielle Steuerungssysteme, Netzwerktechnologien oder Komponenten für Automatisierungsprozesse, können nach dieser Norm zertifiziert werden. Besonders betroffen sind Unternehmen, die in Bereichen wie **Energie, Fertigung, Transport und kritische Infrastrukturen** tätig sind. Die Prüfinstanzen, die diese Zertifikate vergeben, sind akkreditierte Prüfstellen und unabhängige Zertifizierungsstellen, die gemäß den internationalen Anforderungen arbeiten, wie beispielsweise **akkreditierte Zertifizierungsstellen für industrielle Cybersicherheit.**

## Anwendungsbereich

Die ISO/IEC 62443 wird primär in der **Industrie** angewendet, insbesondere in Sektoren, in denen **industrielle Automatisierungs- und Steuerungssysteme** zum Einsatz kommen. Dies umfasst die Energiebranche, die Fertigungsindustrie, die Wasser- und Abwasserwirtschaft sowie den Transportsektor, insbesondere den Luft- und Schienenverkehr. Ebenso sind Unternehmen der **kritischen Infrastruktur**, wie etwa die Öl- und Gasindustrie oder die chemische Industrie, von der Norm betroffen.

Die Anerkennung der Zertifizierung ist international weit verbreitet. Unternehmen, die die Anforderungen der ISO/IEC 62443 erfüllen, erhalten ein **weltweit anerkanntes Zertifikat**, das ihre Produktqualität und Sicherheitsstandards unterstreicht. Während die Zertifizierung nicht in allen Ländern gesetzlich vorgeschrieben ist, wird sie zunehmend als Best Practice angesehen und stellt einen Wettbewerbsvorteil dar, insbesondere in regulierten Märkten oder in sicherheitskritischen Bereichen.

Die Zertifizierung ist in der Regel freiwillig, obwohl in bestimmten Fällen, wie etwa bei Regierungsaufträgen oder in hochregulierten Sektoren, eine Zertifizierung erforderlich sein kann. Für Unternehmen kann die Zertifizierung jedoch auch ein entscheidender Faktor sein, um das Vertrauen von Kunden und Partnern zu gewinnen und um den zunehmend strengeren **regulatorischen Anforderungen** gerecht zu werden.

## Prüfspezifika und Gültigkeit

Damit Hersteller sich auf so eine Prüfung vorbereiten können, sollten folgende Punkte berücksichtigt werden:

- Identifikation der zutreffenden Normabschnitte
- Bereitstellung der notwendigen technischen und sicherheitsrelevanten Dokumentation
- Durchführung interner Sicherheitsbewertungen vor der Zertifizierung

Die Evaluierung erfolgt durch eine akkreditierte Prüfstelle, wie das BSI oder etwaige Zertifizierungsstellen für industrielle Sicherheit. Dabei wird das folgende Prüfschema verfolgt:

- **Definition der relevanten Sicherheitsanforderungen**

Die relevanten Sicherheitsanforderungen werden auf Grundlage der ISO/IEC 62443 festgelegt und beschreiben die spezifischen Cybersicherheitsmaßnahmen, die für das Produkt oder System erforderlich sind, um potenziellen Bedrohungen und Schwachstellen vorzubeugen.

- **Sicherheitsprüfung durch die Prüfstelle**

Die Prüfstelle führt eine detaillierte Sicherheitsprüfung durch, bei der sie das Produkt auf die Einhaltung der festgelegten Sicherheitsanforderungen überprüft, um sicherzustellen, dass alle relevanten Schwachstellen identifiziert und adressiert werden.

- **Bewertung von Entwicklungs- und Sicherheitsprozessen**

Die Prüfstelle bewertet die internen Entwicklungs- und Sicherheitsprozesse des Unternehmens, um sicherzustellen, dass diese auf eine sichere Produktentwicklung und -wartung ausgerichtet sind und Risiken frühzeitig identifiziert und gemindert werden.

- **Durchführung technischer Sicherheitsanalysen**

Es werden technische Sicherheitsanalysen durchgeführt, bei denen gezielt Schwachstellen im System identifiziert werden, wie etwa Sicherheitslücken in der Software oder unsichere Kommunikationsprotokolle, um diese vor der Zertifizierung zu beheben.

- **Erstellung des Prüfberichts und Ausstellung des Zertifikats**

Nach Abschluss der Prüfungen erstellt die Prüfstelle einen Prüfbericht, der alle Ergebnisse und Empfehlungen zusammenfasst, und stellt bei erfolgreicher Prüfung das Zertifikat aus, das die Erfüllung der Sicherheitsanforderungen gemäß ISO/IEC 62443 bescheinigt.

Die Gültigkeit einer ISO/IEC 62443-Zertifizierung ist in der Regel auf einen Zeitraum von drei bis fünf Jahren beschränkt. Unternehmen müssen regelmäßig ihre Systeme und Produkte überwachen, um sicherzustellen, dass sie weiterhin den Anforderungen der Norm entsprechen. In dieser Zeit können sich neue Bedrohungen und Sicherheitsanforderungen ergeben, was eine kontinuierliche Anpassung der Sicherheitsmaßnahmen erforderlich macht.

Die Aufrechterhaltung der Zertifizierung ist durch regelmäßige Überprüfungen und Audits gewährleistet. Eine Rezertifizierung ist notwendig, um sicherzustellen, dass das Produkt den aktuellen Cybersicherheitsstandards entspricht. Dies erfordert in der Regel eine erneute Prüfung und gegebenenfalls Anpassungen des Systems gemäß geänderter Sicherheitsanforderungen. In vielen Fällen müssen Unternehmen auch nach der Zertifizierung regelmäßige Sicherheitsprüfungen durchführen, um ihre Compliance mit den Sicherheitsanforderungen aufrechtzuerhalten.


---

## Unternehmenszertifikate - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/

# Unternehmenszertifikate
Zertifikate IT-Sicherheit

				Unternehmenszertifikate als Basis für vertrauensvolle und sichere Unternehmensführung

Unternehmenszertifikate sind das Instrument, um den Level der Cyber- und Informationssicherheit innerhalb eines Unternehmens zu gewährleisten und nach außen hin darzustellen. Zertifiziert werden meist Managementsysteme, die Umsetzung von Compliance-Anforderungen oder Technische Richtlinien. Die Realisierung erfolgt durch die Umsetzung von technischen, organisatorischen und personellen Sicherheitsmaßnahmen. Neben dem Unternehmen schließen diese aufgrund der vernetzten Wirtschaft zunehmend auch die Zulieferer ein, um die gesamte Lieferkette abzusichern.

Durch erfolgreiche Zertifizierungen können sich Unternehmen Wettbewerbsvorteile sichern, in manchen Branchen werden sie für Partnerunternehmen aber auch bereits grundsätzlich vorausgesetzt. Beispielsweise ist in der Automobilbranche TISAX eine grundlegende Anforderung, während von Dienstleistern im IT-Sektor häufig eine Zertifizierung nach ISO 27001 erwartet wird. Zudem können die geforderten Management- und Prozessstrukturen auch zu Synergieeffekten mit anderen Unternehmensprozessen führen. So lassen sich etwa Qualitätsmanagement und Informationssicherheitsmanagement effizient kombinieren.

Die Zertifizierungsprozesse beinhalten i.d.R. eine Dokumentationspflicht oder regelmäßige Vor-Ort-Audits. Das Erlangen des Zertifikats bescheinigt dem Unternehmen einen spezifischen Sicherheitslevel in einem festgelegten Geltungsbereich. Dieser kann das gesamte Unternehmen, einen Teilbereich oder nur einzelne Prozesse oder Fachaufgaben beinhalten. Beispielsweise kann ein Unternehmen entscheiden, nur das Rechenzentrum oder die Entwicklungsabteilung zertifizieren zu lassen, wenn diese besonders sicherheitskritisch sind.

## Zu den aktuellen Zertifikaten:

[ Die ISO 27001 Zertifizierung auf Basis IT-Grundschutz ](https://it-sicherheit.de/ratgeber/standards-im-bereich-it-sicherheit/unternehmenszertifikate/iso-27001-zertifizierung-auf-basis-it-grundschutz) ist eine Zertifizierung basierend auf der internationalen Norm ISO/IEC 27001 zur Informationssicherheit und spezifischen Anforderungen des IT-Grundschutzes, bei dem ein ISMS Zertifiziert wird.

[ist eine praxisnahe Zertifizierung für KMU mit grundlegenden Maßnahmen zur Absicherung der Unternehmens-IT.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-vds-10000/)

**Die Zertifizierung nach VdS 10000**[ist ein Assessment, welches speziell auf Zulieferer in der Automobilindustrie zugeschnitten ist und für viele Aufträge verpflichtend ist.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/tisax-assessment/)

**Das TISAX**(Trusted Information Security Assessment)[ist ein Assessment bzw. Audit, welches international für die meisten Verarbeiter von Kreditkarteninformationern im Finanz- und Handels- bzw. Dienstleistungssektor verpflichtend ist.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/pci-dss/)

**PCI DSS**[ist der internationale DeFacto Standard der Informationssicherheit, bei dem ein ISMS zertifiziert wird.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27001/)

**Die Zertifizierung nach ISO/IEC 27001**[ist ein Aufbauzertifikat, welches die ISO/IEC 27001 um Maßnahmen zur Cloudsicherheit erweitert, speziell für Anbieter und Kunden von Cloud-Diensten.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27017/)

**Die Zertifizierung nach ISO/IEC 27017**[ist ein Aufbauzertifikat, welches die ISO/IEC 27001 um Maßnahmen zum Datenschutz in der Cloud erweitert.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27018/)

**Die Zertifizierung nach ISO/IEC 27018**[ist ein gesetzliches Prüfverfahren, welches die Prüfung von Sicherheitsmaßnahmen der kritischen Infrastruktur (KRITIS) in Deutschland beinhaltet.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/pruefung-nach-%c2%a78a-bsig/)

**Die Prüfung nach §8a BSIG (BSI Gesetz)**[ist ein Aufbauzertifikat, welches auf Basis der ISO/IEC 27001 ein Managementsystem zum Datenschutz ermöglicht.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27701/)

**Die Zertifizierung nach ISO/IEC 27701**[ist ein Auditverfahren, welches die Einhaltung von Sicherheit, Datenschutz und Compliance Anforderungen für Cloud-Anbieter attestiert.](https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/bsi-c5/)

**Der BSI C5**(Cloud Computing Compliance Criteria Catalogue)| Allgemeine Informationen | Zielgruppe | Prüfspezifika | Umsetzung | |||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Name | Herausgeber | Relevante Normen und Gesetze | Prüfinstanzen | Geltungsbereich / Anwendungsbereich | Zielanwender/-branchen | Anerkennungsraum | Umsetzungsempfehlung / Verbindlichkeit | Beschreibung | Prüfverfahren | Ergebnis | Gültigkeit | Rezertifizierung/erneuter Nachweis | Prüfschema | Vorbereitung | Dokumentations- und Implementierungsaufwand | Aufrechterhaltung | Auditkosten | Anzahl der Umsetzungen |
| ISO 27001 Zertifizierung auf Basis IT-Grundschutz | Bundesamt für Sicherheit in der Informationstechnik (BSI) | BSI-Standard 200-X IT-Grundschutz Kompendium ISO/IEC 27001:2022 ISO/IEC 270XX | BSI, Vom BSI zugelassene Prüfstellen | Managementsystem für Informationsicherheit (ISMS) für einen ausgewählten Teilbereich oder die gesamte Organisation. Neben der Zertifizierung nach Kern- oder Standardabsicherung wird auch ein Testat zum Nachweis der Basisabsicherung abgeboten. | Öffentliche Verwaltung, KRITIS | Deutschland, Teilweise EU | Empfohlen in der öffentlichen Verwaltung. Kann geeignet sein um Compliance-Vorgaben insb. im KRITIS-Sektor zu erfüllen. | Kombination der internationalen Norm ISO/IEC 27001 mit den spezifischen Sicherheitsanforderungen des BSI-Grundschutzes. | Zertifizierungsverfahren | Zertifikat, Testat/Attestierung | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | *(nur Zertifizierung) Vor-Audit (Optional): Erste Überprüfung der Konformität und Identifikation von Lücken. Phase 1 (Dokumentenprüfung): Überprüfung der ISMS-Dokumentation und IT-Grundschutz-Modelle. Phase 2 (Umsetzungsprüfung): Vor-Ort-Audit zur Kontrolle der Umsetzung der Maßnahmen. Auditbericht: Erstellung eines Berichts mit Ergebnissen und ggf. Korrekturmaßnahmen. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | Ausbau ISMS: Implementierung eines ISMS basierend auf der Grundschutzmethodik des BSI. Risikoanalyse: Durchführung einer Schutzbedarfsfeststellung und Modellierung gemäß IT-Grundschutz. Dokumentation: Erstellung und Pflege der notwendigen Richtlinien, Prozesse und Verfahrensdokumentationen. Sensibilisierung: Sensibilisierung und Schulung der Mitarbeiter in Bezug auf IT-Grundschutz-Methodik. Interne Prüfung: Vorbereitung auf das externe Audit durch interne Audits und Gap-Analysen. | Sehr hoch - Umfasst umfangreiche ISMS-Dokumentationen, Sicherheitsprozesse, Schutzbedarfsfeststellung, Risikoanalysen, Sicherheitskonzepte, Maßnahmenumsetzung, interne Audits, Managementbewertungen, Schulungen und umfassende IS-Richtlinien. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Prüfung auf neue Bedrohungen und geänderte Rahmenbedingungen. | Typischerweise zwischen 20.000 und 50.000€ | Zwischen 100 und 250 (Deutschland) |
| Zertifizierung nach VdS 10000 | VdS Schadenverhütung GmbH (Vertrauen durch Sicherheit) | VdS 10000 (ISMS für KMU) VdS 10002 (Zertifizierung von Managementsystemen) VdS 100XX ISO/IEC 27001:2022 | VdS, VdS-akkreditierte Auditoren | Managementsystem für Informationsicherheit (ISMS) für einen ausgewählten Teilbereich oder die gesamte Organisation | Alle (KMU) | Deutschland | Einsteigerfreundliche Zertifizierung für KMU, die ihre Informationssicherheit erhöhen möchten. | Praxisnaher Standard für KMU mit Fokus auf grundlegende Maßnahmen zur Absicherung von Unternehmens-IT. | Zertifizierungsverfahren | Zertifikat | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | Selbstbewertung (Optional): Interne Prüfung der Sicherheitsmaßnahmen. Phase 1 (Dokumentenprüfung): Kontrolle der dokumentierten Risikoanalysen und Sicherheitsrichtlinien. Phase 2 (Umsetzungsprüfung): Bewertung der tatsächlichen Umsetzung der Sicherheitsmaßnahmen Vor-Ort. Auditbericht: Zusammenfassung der Ergebnisse und eventueller Nachbesserungen. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | Ausbau ISMS: Entwicklung eines leichtgewichtigen ISMS, speziell für KMU. Risikoanalyse: Identifikation und Bewertung von Risiken im Unternehmen. Dokumentation: Erarbeitung und Pflege einer übersichtlichen und praxisnahen Dokumentation. Sensibilisierung: Schulungen und Awareness-Maßnahmen für Mitarbeiter zu den grundlegenden Sicherheitsanforderungen. Interne Prüfung: Durchführung eines internen Checks zur Bewertung der Maßnahmen. | Mittel - Umfasst kompakte und praxisorientierte ISMS-Dokumentation, Sicherheitsprozesse, Risikoanalysen und Maßnahmenpläne. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Prüfung der Effektivität der implementierten Maßnahmen. | Typischerweise zwischen 5.000 und 15.000€ | Zwischen 100 und 250 (Deutschland) |
| Zertifizierung nach ISO/IEC 27001 | International Organisation for Standardization (ISO), International Electrotechnical Comission (IEC) | ISO/IEC 27001:2022 ISO/IEC 270XX | Akkreditierte Zertifizierungsstellen, *(Internationale Akkreditierungsstellen) | Managementsystem für Informationsicherheit (ISMS) für einen ausgewählten Teilbereich oder die gesamte Organisation | Alle, IT und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Automobilindustrie, KRITIS | International | Der DeFacto Standard in der Informationssicherheit. Ist oft eine Voraussetzung in öffentlichen Ausschreibungen. | International anerkannte Norm für die Implementierung, den Betrieb und die kontinuierliche Verbesserung eines ISMS. | Zertifizierungsverfahren | Zertifikat | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | Vor-Audit (Optional): Bewertung des ISMS und Identifikation von Schwachstellen. Phase 1 (Dokumentenprüfung): Überprüfung der ISMS-Dokumentation, Risikoanalysen und Maßnahmenpläne. Phase 2 (Umsetzungsprüfung): Vor-Ort-Audit zur Kontrolle der implementierten Maßnahmen. Auditbericht: Zusammenfassung der Ergebnisse und Empfehlung zur Zertifikatsvergabe. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | Ausbau ISMS: Aufbau eines international anerkannten ISMS gemäß ISO/IEC 27001. Risikoanalyse: Identifikation und Bewertung von Risiken und Entwicklung eines Risikobehandlungsplans. Dokumentation: Erstellung von Richtlinien, Prozessen und Nachweisen für die Informationssicherheit. Sensibilisierung: Sensibilisierung der Mitarbeiter für die Anforderungen der ISO/IEC 27001. Interne Prüfung: Regelmäßige interne Audits zur Vorbereitung auf die externe Zertifizierung. | Hoch - Umfasst ISMS-Dokumentationen, Sicherheitsprozesse, Risikoanalysen, Risikobehandlungspläne, Maßnahmenumsetzungen, interne Audits, Managementbewertungen und umfassende IS-Richtlinien. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Prüfung auf neue Bedrohungen und geänderte Rahmenbedingungen. | Typischerweise zwischen 15.000 und 40.000€ | Zwischen 1.000 und 2.000 (Deutschland) Zwischen 15.000 und 50.000 (EU) Über 50.000 (International) |
| Zertifizierung nach ISO/IEC 27017 | International Organisation for Standardization (ISO), International Electrotechnical Comission (IEC) | ISO/IEC 27001:2022 ISO/IEC 27017 ISO/IEC 270XX" | Akkreditierte Zertifizierungsstellen, *(Internationale Akkreditierungsstellen) | Cloud-Dienste und -Prozesse, einschließlich Anbieter- und Kundenschnittstellen | Alle, Gesundheit, Finanz- und Versicherungswesen | International | Dieses Zertifikat wird branchenspezifisch manchmal zusätzlich zur ISO 27001 Zertifizierung gefordert. | Ergänzung zu ISO/IEC 27001 mit spezifischen Richtlinien und Maßnahmen für Anbieter und Kunden von Cloud-Diensten. | Zertifizierungsverfahren | Zertifikat | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | Phase 1 (Dokumentenprüfung): Überprüfung der Cloud-spezifischen Richtlinien und Nachweise. Phase 2 (Umsetzungsprüfung): Kontrolle der Umsetzung der Cloud-Sicherheitsmaßnahmen. Auditbericht: Erstellung eines Berichts mit Prüfungsergebnissen. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | Erweiterung des ISMS: Ergänzung des bestehenden ISMS um spezifische Sicherheitsmaßnahmen für Cloud-Dienste. Risikomanagement: Identifikation und Management von Cloud-spezifischen Risiken. Cloud-Dokumentation: Erstellung von Dokumentationen, die die Cloud-spezifischen Anforderungen und Kontrollen beschreiben. Dienstleisterbewertung: Prüfung und Bewertung von Cloud-Anbietern im Hinblick auf Sicherheitsanforderungen. Interne Prüfung: Durchführung eines Cloud-spezifischen Sicherheitsaudits. | Mittel - Umfasst Ergänzungen der ISMS-Dokumentation, sicherhe Cloud-Architekturen, Vertragsanforderungen und geteilte Verantwortlichkeiten. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Überprüfung von SLAs und geteilten Verantwortlichkeiten mit Cloud-Anbietern. | Typischerweise zwischen 5.000 und 15.000€, (zusätzlich zur ISO 27001-Zertifizierung) | - |
| Zertifizierung nach ISO/IEC 27018 | International Organisation for Standardization (ISO) International Electrotechnical Comission (IEC) | ISO/IEC 27001:2022 ISO/IEC 27002 ISO/IEC 27017 | Akkreditierte Zertifizierungsstellen, *(Internationale Akkreditierungsstellen) | Cloud-Dienste und Anbieter, die personenbezogene Daten verarbeiten | Finanz- und Versicherungswesen, Gesundheit, Handel und Dienstleistungen, IT und Telekommunikation | International | Dieses Zertifikat wird branchenspezifisch manchmal zusätzlich zur ISO 27001 Zertifizierung gefordert. | Ergänzung zu ISO/IEC 27001 mit spezifischen Anforderungen für den Schutz personenbezogener Daten in der Cloud. | Zertifizierungsverfahren | Zertifikat | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | Phase 1 (Dokumentenprüfung): Kontrolle der Datenschutzrichtlinien und Nachweise. Phase 2 (Umsetzungsprüfung): Bewertung der Umsetzung von Datenschutzmaßnahmen. Auditbericht: Zusammenfassung der Ergebnisse. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | Erweiterung des ISMS: Anpassung des ISMS auf Datenschutzanforderungen für personenbezogene Daten in der Cloud. Risikomanagement: Bewertung der Risiken im Umgang mit personenbezogenen Daten in Cloud-Umgebungen. Datenschutzrichtlinien: Entwicklung von Richtlinien und Verfahren für den Schutz personenbezogener Daten. Sensibilisierung: Schulung der Mitarbeiter zu Datenschutz und Cloud-spezifischen Anforderungen. Interne Prüfung: Überprüfung der Cloud-Lösungen auf Datenschutzkonformität. | Mittel - Umfasst Datenschutzrichtlinien für personenbezogene Daten, Datenschutzmaßnahmen, Rechte der Betroffenen, Verschlüsselung und Verfahren bei Datenschutzverletzungen. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Aktualisierung der Richtlinien und Verfahren bei Änderungen der Cloud-Nutzung. | Typischerweise zwischen 5.000 und 15.000€, (zusätzlich zur ISO 27001-Zertifizierung) | - |
| Zertifizierung nach ISO/IEC 27701 | International Organisation for Standardization (ISO), International Electrotechnical Comission (IEC) | ISO/IEC 27001:2022 ISO/IEC 27002 ISO/IEC 27701 DSGVO CCPA | Akkreditierte Zertifizierungsstellen, *(Internationale Akkreditierungsstellen) | Datenschutzmanagementsysteme (PIMS) für die gesamte Organisation oder spezifische Bereiche | Finanz- und Versicherungswesen, Gesundheit, Handel und Dienstleistungen, IT und Telekommunikation | International | Dieses Zertifikat wird branchenspezifisch manchmal zusätzlich zur ISO 27001 Zertifizierung gefordert. | Erweiterung von ISO/IEC 27001 und ISO/IEC 27002 mit Fokus auf Datenschutzmanagement nach DSGVO und anderen Datenschutzgesetzen. | Zertifizierungsverfahren | Zertifikat | 3 Jahre | Re-Zertifizierungsaudit nach drei Jahren | Vor-Audit (Optional): Überprüfung des bestehenden ISMS auf Datenschutzkonformität. Phase 1 (Dokumentenprüfung): Kontrolle der PIMS-Dokumentation, z. B. Verzeichnis der Verarbeitungstätigkeiten. Phase 2 (Umsetzungsprüfung): Vor-Ort-Bewertung der Datenschutzmaßnahmen und Prozesse. Auditbericht: Detaillierte Ergebnisse und Empfehlungen. Zertifikatsausstellung: Nach erfolgreichem Auditbericht. | PIMS-Erweiterung: Implementierung eines Datenschutz-Informationsmanagementsystems (PIMS) basierend auf ISO/IEC 27701. Datenschutzbewertung: Analyse und Bewertung von Datenschutzrisiken. Dokumentation: Erstellung von Datenschutzrichtlinien, Datenflussanalysen und anderen relevanten Dokumenten. Sensibilisierung: Sensibilisierung der Mitarbeiter für Datenschutzanforderungen. Interne Prüfung: Interne Audits zur Sicherstellung der Einhaltung der PIMS-Anforderungen. | Hoch - Umfasst die Erweiterung der ISMS-Dokumentation, Verzeichnis von Verarbeitungstätigkeiten, Einwilligungserklärungen, Betroffenenrechte und Nachweise zur Einhaltung von Vorgaben. | Jährliches Überwachungsaudit / interne Revision. Kontinuierliche Verbesserung des ISMS. Nachweise über die Wirksamkeit des (PIMS). Aktualisierung des VVT und relevanter Dokumente. Prüfung auf neue regulatorische Anforderungen. | Typischerweise zwischen 10.000 und 30.000€, (zusätzlich zur ISO 27001-Zertifizierung) | - |
| Prüfung nach §8a BSIG | Bundesamt für Sicherheit in der Informationstechnik (BSI) | B3S (Branchenspezifische Sicherheitsstandards) IT-Grundschutz (BSI-Standards 200-X) ISO/IEC 27001:2022 | BSI, Vom BSI zugelassene Prüfstellen | Kritische Infrastrukturen und damit zusammenhängende Informationssysteme und Prozesse | KRITIS (sektorspezifisch), Energie und Versorgung, Gesundheit, IT und Telekommunikation | Deutschland | Umsetzung eines geeigneten Sicherheitsstandards und die anschließenden Prüfung nach $8a nach BSIG sind gesetzlich vorgeschrieben. | Gesetzlich vorgeschriebene Prüfung von Sicherheitsmaßnahmen für Betreiber kritischer Infrastrukturen (KRITIS). | GesetzlichesPrüfverfahren | Prüfbericht | 2 Jahre | Prüfung muss alle zwei Jahre wiederholt werden. | Dokumentenprüfung: Analyse der Nachweise zur Erfüllung der BSIG-Anforderungen. Vor-Ort-Prüfung: Kontrolle der tatsächlichen Sicherheitsmaßnahmen und -prozesse. Prüfbericht: Erstellung eines Prüfberichts zur Vorlage beim BSI. | Anpassung des ISMS: Implementierung eines ISMS, das die Anforderungen des BSIG erfüllt. Risikomanagement: Durchführung einer Risikoanalyse für kritische Infrastrukturen (KRITIS). Dokumentation: Erstellung der Nachweise für IT-Sicherheitsmaßnahmen gemäß §8a BSIG. Sensibilisierung: Schulungen für Mitarbeiter zu KRITIS-spezifischen Sicherheitsanforderungen. Interne Prüfung: Durchführung einer Simulation der Prüfung zur Identifikation von Schwachstellen. | Hoch - Umfasst Umsetzungsmanßnahmen, Risikoanalysen, Schutzkonzepte, Auditberichte, Meldungen und Dokumentation von Sicherheitsvorfällen. | Nachweise über die fortlaufende Erfüllung der Sicherheitsanforderungen. Dokumentation neuer Maßnahmen oder Veränderungen in der Infrastruktur. Aktualisierte Risikoanalysen und Prüfberichte. | Typischerweise zwischen 15.000 und 50.000€ | Zwischen 250 und 1.000 (Deutschland) |
| TISAX (Trusted Information Security Assessment Exchange) | ENX Association (European Network Exchange Association), Verband der Automobilindustrie (VDA) | ISO/IEC 27001:2022 VDA-ISA (Information Security Assessment) ISO/IEC 270XX | ENX Association akkreditierte Prüfstellen | Informationssicherheit speziell für die Automobilindustrie, insb. Kommunikationsaustausch. Es wird zwischen Assessmentlevel 1-3 unterschieden, je nach Kritikalität der Informationen als Self-Assessment oder externes Assessment | Automobilindustrie | EU, International | Branchenübliches Label im Automobilsektor, dass für die meisten Zulieferer verpflichtend ist. | Branchenspezifisches Assessment für die Automobilindustrie, basierend auf ISO/IEC 27001 und ergänzt durch branchenspezifische Anforderungen. | SelfAssessment, ExternesAssessment | Label | 3 Jahre | Neues Assessment und Ausstellung eines neuen TISAX-Labels nach drei Jahren. | Selbstbewertung: Interne Überprüfung gemäß VDA-ISA. (AL 1-3) Vollständigkeits- und Plausibilitätsprüfung: der Selbstbewertung (AL 2-3) Vor-Ort-Überprüfung (AL 2-3) Vollständige Fernprüfung (AL 2,5) Assessment der Wirksamkeit und des Reifegrades des ISMS (AL 3) Assessmentbericht: Ergebnisse und mögliche Maßnahmen zur Verbesserung. TISAX-Label: Ausstellung des Labels nach erfolgreicher Prüfung. | Vorbereitung ISMS: Aufbau oder Erweiterung des ISMS basierend auf VDA-ISA. Risikomanagement: Identifikation und Bewertung der Risiken entlang der Lieferkette. Dokumentation: Erstellung der geforderten Nachweise und Dokumentationen gemäß TISAX-Katalog. Sensibilisierung: Schulungen der Mitarbeiter zu den Anforderungen von TISAX. Interne Prüfung: Simulation eines Assessments zur Identifikation und Behebung von Schwachstellen. | Mittel Umfasst die ISMS-Dokumentation gem. VDA-ISA, branchenspezifische Anforderungen, Sicherheitskontrollen, Nachweise zu Lieferkettenrisiken und Informationssicherheitsbewertungen." | Prüfung der Sicherheitsmaßnahmen und Aktualisierung bei neuen Risiken. Dokumentation über durchgeführte interne Assessments. | Typischerweise zwischen 10.000 und 25.000€ | Zwischen 2.500 und 5.000 (international) |
| PCI DSS | PCI Security Standards Council (PCI SSC) | ISO/IEC 27001:2022 NIST Cybersecurity Framework PCI DSS | Zugelassene Qualified Security Assessors (QSAs) | IT-Systeme und Prozesse von Organisationen, die Karteninhaberdaten speichern, verarbeiten oder übertragen. Je nach Kritikalität der Prozesse und Informationen werden vier Assessment- bzw. Auditlevel angeboten. | Finanz- und Versicherungswesen, Handel und Dienstleistungen | International | Branchenübliches Testat im Finanzsektor, dass für die meisten Verarbeiter von Kreditkarteninformationen verpflichtend ist. | Sicherheitsstandard zur Gewährleistung des Schutzes von Kreditkarteninformationen bei Speicherung, Übertragung und Verarbeitung. | SelfAssessment, Audit | Testat/Attestierung | 1 Jahr | Erneuter jährlicher Nachweis durch Self-Assessment (SAQ) oder externes Audit. | Selbstbewertung: Unternehmen führen ein Self-Assessment (SAQ) durch Lvl 1 (Optional für Lvl 2-4) Qualified Security Assessor (QSA) Engagement (Verpflichtend für Lvl 1) Dokumentenprüfung: Kontrolle der dokumentierten Sicherheitsmaßnahmen und Prozesse. Technische Prüfung: Tests der technischen Maßnahmen, wie Firewalls, Verschlüsselung und Protokollierung (verpflichtend für Lvl 1 und größere Organisationen). Fernprüfung (Optional für Level 2–3) Auditbericht: Erstellung des Report on Compliance (RoC) durch einen Qualified Security Assessor (QSA). Compliance-Attestierung: Ausstellung der Attestierung nach erfolgreicher Prüfung. | Netzwerküberprüfung: Identifikation und Segmentierung der Netzwerke, die Kartendaten verarbeiten. Risikomanagement: Bewertung der Risiken im Umgang mit Karteninhaberdaten. Technische Maßnahmen: Implementierung von Maßnahmen wie Verschlüsselung, Zugangskontrollen und Protokollierung. Sensibilisierung: Schulung der Mitarbeiter zum sicheren Umgang mit Kartendaten. Compliance-Check: Durchführung eines Self-Assessments und/oder eines internen Audits. | Hoch - Umfasst Netzwerksicherheit, Zugriffskontrollen, Verschlüsselung, Protokollierung, Sicherheitsüberprüfungen und detaillierte Nachweise über die Kartendatenspeicherung und -verarbeitung. | Nachweise über regelmäßige Tests der Sicherheitsmaßnahmen (z. B. Penetrationstests). Aktualisierung der Dokumentation zur Netzwerksicherheit und Zugriffskontrolle. | Typischerweise zwischen 10.000 und 50.000€ | - |
| BSI C5 (Cloud Computing Compliance Criteria Catalogue) | Bundesamt für Sicherheit in der Informationstechnik (BSI) | European Cybersecurity Act IT-Grundschutz Kompendium ISO/IEC 17788:2014 (IT - Cloud Computing - Overview) ISO/IEC 27001:2017 (ISMS) ISO/IEC 27017:2015 (ISMS - Cloud Computing) ISAE 3402 | BSI, Vom BSI zugelassene Prüfstellen | Sicherheitsanforderungen für Cloud-Dienste, typischerweise für Anbieter von Cloud-Lösungen für die gesamte Cloudumgebung oder spezifische Dienstleistungen | Cloud-Anbieter | Deutschland, Teilweise EU | Optionales Testat zur Erhöhung der Sicherheit in von Cloud-Anbietern. | Der C5 (Cloud Computing Compliance Criteria Catalogue) stellt Anforderungen an Sicherheit, Datenschutz und Compliance für Cloud-Anbieter, um die Vertrauenswürdigkeit ihrer Services zu erhöhen. | Audit | Testat/Attestierung | 1 Jahr | Jährliche Überprüfung der Einhaltung der C5-Kriterien | Dokumentenprüfung: Überprüfung der Sicherheitsrichtlinien und Nachweise. Technische Prüfung: Kontrolle der Umsetzung der Sicherheitsmaßnahmen in der Cloud. Auditbericht: Erstellung eines Berichts über die Einhaltung der C5-Anforderungen. Testatausstellung: Ausstellung der Attestierung nach erfolgreicher Prüfung. | Anpassung der Cloud-Prozesse: Einführung von Sicherheitskontrollen für Cloud-Dienste gemäß C5. Risikomanagement: Bewertung von Risiken im Cloud-Bereich und Erstellung eines Risikobehandlungsplans. Dokumentation: Erstellung von Sicherheitsrichtlinien und Nachweisen für die Cloud-Umgebung. Sensibilisierung: Schulung der Mitarbeiter zu Cloud-spezifischen Sicherheitsanforderungen. Testlauf: Simulation eines Audits, um die Konformität mit C5 sicherzustellen. | Hoch - Umfasst Implementierung der CS Anforderungen, Sicherheitsrichtlinien, Sicherheitsmaßnahmen und detaillierte Berichte zu Cloud-Betriebsmodellen. | Nachweise über die Wirksamkeit der Sicherheitsmaßnahmen in der Cloud. Aktualisierung der Dokumentation bei Änderungen in der Cloud-Umgebung. | Typischerweise zwischen 15.000 und 50.000€ | - |

## Der Zertifizierungsnavigator für Unternehmenssicherheit

      Der Bereich Unternehmenszertifikate des Marktplatzes IT-Sicherheit ist die **neutrale Orientierungshilfe**
      für Unternehmen, Behörden und Organisationen, die relevante
      IT-Sicherheits-, Datenschutz- und Compliance-Zertifizierungen verstehen, bewerten
      und auswählen möchten. Der Bereich erklärt den Nutzen von Zertifizierungen für
      Compliance, Kundennachweise, Cloud-Sicherheit, Datenschutz, KRITIS-Anforderungen
      und Informationssicherheitsmanagement – und ordnet ein, welche Nachweise für Vertrauen,
      Regulierung und Marktzugang relevant sind.

Ihre Orientierung

      Finden Sie heraus, welche **IT-Sicherheitszertifizierung** zu Ihren Anforderungen passt –
      ob für Compliance, Kundennachweise, Cloud-Sicherheit, Datenschutz, KRITIS
      oder Informationssicherheitsmanagement.


---

## BSI C5 - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/bsi-c5/

# BSI C5 - Cloud Computing Compliance Controls Catalogue

BSI C5 – Cloud Computing Compliance Controls Catalogue

In einer Welt, in der Cloud-Computing immer mehr an Bedeutung gewinnt, sind Sicherheitsstandards unverzichtbar, um Unternehmen und Organisationen bei der Bewertung und dem Management von Risiken zu unterstützen. Der Cloud Computing Compliance Criteria Catalogue (C5), entwickelt vom Bundesamt für Sicherheit in der Informationstechnik (BSI), bietet hier einen praxistauglichen Rahmen für die Sicherheit von Cloud-Diensten. Im Folgenden werfen wir einen Blick auf die Bedeutung, die Struktur und die Relevanz von C5.

C5 wurde mit dem Ziel geschaffen, ein einheitliches und nachvollziehbares Sicherheitsniveau für Cloud-Dienste zu etablieren. Der Katalog richtet sich sowohl an Anbieter von Cloud-Diensten als auch an deren Kunden. Er dient als Nachweis für die Einhaltung relevanter Sicherheitsanforderungen und ermöglicht eine transparente Kommunikation über Sicherheitsstandards. C5 ist insbesondere für Organisationen in Deutschland relevant, die auf höchste Datenschutz- und Sicherheitsstandards angewiesen sind.

Der Katalog ist in verschiedene Kategorien unterteilt, die spezifische Anforderungen an Sicherheit, Datenschutz und organisatorische Prozesse abdecken. Diese Kategorien umfassen unter anderem:

- **Organisation der Informationssicherheit**: Richtlinien und Verantwortlichkeiten für die Verwaltung von Sicherheitsaspekten.
- **Personalsicherheit**: Verfahren zur Prüfung und Schulung von Mitarbeitern.
- **Physische und umweltbezogene Sicherheit**: Schutz von Rechenzentren gegen physische Bedrohungen.
- **Kommunikations- und Betriebsmanagement**: Regelungen für Netzwerksicherheit, Backups und andere IT-Betriebsprozesse.
- **Zugangskontrolle**: Mechanismen zur Steuerung und Protokollierung von Zugriffsrechten.
- **Incident Management**: Verfahren zur Erkennung und Behandlung von Sicherheitsvorfällen.
- **Compliance**: Sicherstellung der Einhaltung gesetzlicher und regulatorischer Anforderungen.

Eine der zentralen Funktionen von C5 ist die Unterstützung bei der Durchführung von Audits. Cloud-Anbieter können durch ein unabhängiges Audit nachweisen, dass sie die Anforderungen des C5 erfüllen. Kunden wiederum erhalten eine objektive Grundlage, um die Sicherheitsstandards von Cloud-Diensten zu bewerten.

Der C5-Katalog bringt eine Vielzahl von Vorteilen mit sich:

- **Transparenz**: Kunden erhalten Einblick in die Sicherheitsmaßnahmen des Cloud-Anbieters.
- **Vertrauen**: Zertifizierungen nach C5 schaffen Vertrauen bei Kunden und Partnern.
- **Kosteneffizienz**: Unternehmen können durch die Standardisierung von Sicherheitsanforderungen Ressourcen sparen.
- **Rechtssicherheit**: Durch die Berücksichtigung rechtlicher und regulatorischer Anforderungen bietet C5 eine solide Grundlage für Compliance.

Der Cloud Computing Compliance Criteria Catalogue (C5) ist ein wichtiger Beitrag, um die Sicherheit und Vertrauenswürdigkeit von Cloud-Diensten zu gewährleisten. Er bietet Unternehmen eine klare Grundlage für die Bewertung von Cloud-Anbietern und hilft, rechtliche und sicherheitstechnische Anforderungen zu erfüllen. In einer zunehmend digitalisierten Welt ist die Anwendung solcher Standards unverzichtbar, um den Herausforderungen moderner IT-Sicherheit zu begegnen.


---

## ISO 27001-Zertifizierung auf Basis IT-Grundschutz

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/iso-27001-zertifizierung-auf-basis-it-grundschutz/

# ISO 27001-Zertifizierung auf Basis IT-Grundschutz

Die Informationssicherheit ist in der heutigen digitalen Welt von zentraler Bedeutung. Organisationen stehen vor der Herausforderung, sensible Daten zu schützen und gleichzeitig regulatorische Anforderungen zu erfüllen. Eine der anerkanntesten Methoden, dies zu erreichen, ist die Zertifizierung nach ISO 27001. Insbesondere in Deutschland bietet die Zertifizierung auf Basis des IT-Grundschutzes eine spezielle Herangehensweise, die bewährte internationale Standards mit nationalen Besonderheiten kombiniert.

Die Vorteile umfassen unter anderem folgende Punkte:

- **Systematischer Ansatz**: Die Kombination aus ISO 27001 und IT-Grundschutz bietet ein strukturiertes und umfassendes Sicherheitsmanagement.
- **Flexibilität**: Der IT-Grundschutz ermöglicht eine anpassungsfähige Umsetzung, die den individuellen Anforderungen einer Organisation gerecht wird.
- **Compliance**: Organisationen erfüllen nicht nur internationale Standards, sondern auch spezifische nationale Anforderungen.
- **Vertrauen und Reputation**: Eine Zertifizierung nach ISO 27001 auf Basis IT-Grundschutz signalisiert Kunden und Partnern, dass Informationssicherheit ernst genommen wird.


---

## PCI DSS - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/pci-dss/

# PCI DSS
Zertifikate IT-Sicherheit

				**PCI DSS** ist ein umfassender Sicherheitsstandard, der von der **Payment Card Industry Security Standards Council (PCI SSC)** entwickelt wurde. Der Standard legt Anforderungen fest, um sicherzustellen, dass **Kreditkarten- und Zahlungskartendaten** sicher sind und nicht in falsche Hände geraten. Er gilt für alle Organisationen, die Kreditkarteninformationen speichern, verarbeiten oder übertragen, zum Beispiel Einzelhändler, Dienstleister und Finanzinstitute.

- **Aufbau und Pflege eines sicheren Netzwerks**: Dazu gehört die Installation und Wartung einer Firewall, um die Kartendaten zu schützen, sowie die Änderung der Standardpasswörter, die von den Systemanbietern bereitgestellt werden.
- **Schutz von Kartendaten**: Organisationen müssen sicherstellen, dass die gespeicherten Kartendaten verschlüsselt sind und dass nur autorisierte Personen Zugriff darauf haben.
- **Wartung eines Schwachstellenmanagement-Programms**: Die Implementierung von Sicherheitsmaßnahmen wie Antivirus-Software und regelmäßige Updates sind entscheidend, um potenzielle Schwachstellen im System zu minimieren.
- **Implementierung von starken Zugangssteuerungen**: Unternehmen müssen sicherstellen, dass der Zugriff auf Kartendaten auf autorisierte Benutzer beschränkt ist und dass diese Zugriffe regelmäßig überprüft werden.
- **Überwachung und Testen von Netzwerken**: Regelmäßige Überwachung und Tests der Systeme helfen dabei, Sicherheitslücken zu identifizieren und zu beheben. Dies umfasst die Protokollierung von Zugriffsversuchen auf Kartendaten und die Durchführung von Sicherheitsüberprüfungen.
- **Aufbau eines Informationssicherheitsprogramms**: Ein umfassendes Sicherheitsprogramm, das Schulungen und Bewusstsein für Sicherheit fördert, ist entscheidend, um Mitarbeiter für die Bedeutung der Sicherheit von Kartendaten zu sensibilisieren.

- **Schutz sensibler Daten**: PCI DSS trägt dazu bei, die Sicherheit von Kreditkarteninformationen zu erhöhen und das Risiko von Datenverletzungen zu verringern.

- **Vertrauen der Verbraucher**: Durch die Einhaltung der PCI DSS-Anforderungen zeigen Unternehmen, dass sie die Sicherheit der Zahlungsdaten ernst nehmen, was das Vertrauen der Verbraucher stärkt.

- **Vermeidung von Strafen**: Organisationen, die nicht konform sind, können mit hohen Geldstrafen belegt werden und riskieren, ihre Fähigkeit zu verlieren, Kreditkartenzahlungen zu akzeptieren.


---

## §8a BSIG - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/pruefung-nach-%c2%a78a-bsig/

# Prüfung nach §8a BSIG

Die IT-Sicherheit ist ein essenzieller Faktor für den Erfolg moderner Unternehmen. Besonders in Deutschland spielt die **Prüfung nach §8a des BSI-Gesetzes** (BSIG) eine zentrale Rolle, wenn es um die **Absicherung kritischer Infrastrukturen** (KRITIS) geht.

Der §8a BSIG verpflichtet Betreiber kritischer Infrastrukturen dazu, angemessene organisatorische und technische Vorkehrungen zur Vermeidung von Störungen in der IT-Sicherheit zu treffen. Das Ziel ist, die Versorgungssicherheit in sensiblen Bereichen wie **Energie, Wasser, Gesundheit, und Telekommunikation** zu gewährleisten. Unternehmen, die unter diese Regelung fallen, müssen **alle zwei Jahre** gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) nachweisen, dass sie den Anforderungen gerecht werden.

Die Prüfung erfolgt durch vom BSI akkreditierte Prüfstellen und beinhaltet eine umfassende Bewertung der vorhandenen Sicherheitsmaßnahmen. Die Prüfungen orientieren sich an anerkannten Standards wie ISO/IEC 27001 oder branchenspezifischen Sicherheitsstandards (B3S).

Mit der zunehmenden Digitalisierung und Vernetzung sind Unternehmen verstärkt Angriffen ausgesetzt, die erhebliche wirtschaftliche und gesellschaftliche Folgen haben können. Cyberangriffe auf kritische Infrastrukturen bedrohen nicht nur den Betrieb einzelner Unternehmen, sondern auch die Grundversorgung der Bevölkerung.

Die Prüfung nach §8a BSIG dient dabei nicht nur als regulatorische Verpflichtung, sondern auch als Maßnahme zur Risikominderung. Unternehmen, die die Prüfung erfolgreich absolvieren, profitieren von einem gesteigerten Vertrauen ihrer Kunden und Partner. Darüber hinaus können sie potenzielle Schwachstellen frühzeitig identifizieren und beheben, bevor es zu einem Sicherheitsvorfall kommt.

Eine erfolgreiche Prüfung setzt eine umfassende Vorbereitung voraus. Unternehmen sollten folgende Schritte beachten:

- **Anpassung des ISMS**: Eine Anpassung eines Managementsystems für Informationssicherheit sollte durchgeführt werden, welche die Anforderungen des BSIG erfüllt,
- **Risikomanagement**: Eine Risikoanalyse sollte für kritische Infrastrukturen durchgeführt werden.
- **Dokumentation**: Erstellung von Nachweisen, dass IT-Sicherheitsmaßnahmen gemäß §8a BSIG umgesetzt worden sind.
- **Sensibilisierung**: Schulungen für Mitarbeiter zu KRITIS-spezifischen Sicherheitsanforderungen sollten verpflichtend sein.
- **Interne Prüfung**: Durchführung einer Simulation der Prüfung zur Identifikation von Schwachstellen.

Das Prüfungsschema setzt sich aus drei Teilen zusammen:

- **Dokumentenprüfung**: Analyse der Nachweise zur Erfüllung der BSIG-Anforderungen.
- **Vor-Ort-Prüfung**: Kontrolle der tatsächlichen Sicherheitsmaßnahmen und -prozesse.
- **Prüfbericht**: Erstellung eines Prüfberichts zur Vorlage beim BSI.

Die Prüfung nach §8a BSIG ist kein bloßes regulatorisches Übel, sondern eine Chance für Unternehmen, ihre IT-Sicherheitsstandards zu optimieren und sich gegen Cyberbedrohungen zu wappnen. Indem Unternehmen proaktiv handeln und sich sorgfältig vorbereiten, können sie nicht nur gesetzliche Anforderungen erfüllen, sondern auch langfristig ihre Resilienz stärken. Für Betreiber kritischer Infrastrukturen ist die Prüfung somit ein unverzichtbarer Schritt in Richtung einer sicheren und stabilen Zukunft.


---

## TISAX Assessment - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/tisax-assessment/

# TISAX - Trusted Information Security Assessment Exchange

TISAX, kurz für Trusted Information Security Assessment Exchange, ist ein speziell für die Automobilindustrie entwickelter Standard, der die Informationssicherheit in der Zusammenarbeit zwischen Unternehmen und deren Lieferanten gewährleisten soll.

Dieser Standard wurde gemeinsam vom Verband der Automobilindustrie (VDA) und der ENX Association entwickelt und basiert auf der international anerkannten Norm ISO/IEC 27001, die Anforderungen an ein Informationssicherheitsmanagementsystem (ISMS) festlegt. Die Automobilindustrie ist stark vernetzt, und Unternehmen sind zunehmend auf die Zusammenarbeit mit einer Vielzahl von Partnern und Dienstleistern angewiesen. In diesem Kontext spielt der Schutz sensibler Informationen eine entscheidende Rolle. TISAX wurde entwickelt, um ein einheitliches Verfahren zur Bewertung und Zertifizierung von Informationssicherheitspraktiken zu schaffen, das von allen Unternehmen in der Branche anerkannt wird.

Das Hauptziel von TISAX ist es, Transparenz und Vertrauen in Bezug auf die Informationssicherheit zwischen den Partnern in der Automobilbranche zu schaffen. Durch die Einführung eines standardisierten Bewertungsrahmens können Unternehmen sicherstellen, dass ihre Lieferanten und Partner angemessene Sicherheitsmaßnahmen ergreifen, um den Schutz sensibler Daten zu gewährleisten.

Der Zertifizierungsprozess kann in mehreren Schritten beschrieben werden:

- **Online Registrierung**auf der ENX-Plattform, wobei die ENX Association ein Zusammenschluss europäischer Automobilhersteller, -zulieferer und Verbände repräsentiert.
- **Auswahl und Beauftragung eines Prüfdienstleisters**
- **Vereinbarung der Termine mit Auditoren**was bedeutet, dass Dokumentationen bereitgestellt werden müssen
- **Audit Stufe 1**mit Schwerpunkt Dokumentationsprüfung
- **Audit Stufe 2**mit Schwerpunkt Prozesse und Interviews mit Beteiligten
- **Management von Abweichungen**
- **Bereitstellung eines TISAX Labels**auf der ENX-Plattform

Darüber Hinaus werden die Assessments, wo ein Unternehmen geprüft wird, in mehrere Levels unterteilt:

- **Level 1**: Normale Schutzanforderungen, wo der Antragsteller eine Selbstbewertung durchführen kann.
- **Level 2**: Hohe Schutzanforderungen, mit einer vollständigen Selbstbewertung und weiteren Prüfschritten. Dazu gehören ein Kick-Off, eine Vollständigkeits- und Plausibilitätsprüfung der Selbstbewertung und ein Telefoninterview.
- **Level 3**: Sehr hohe Schutzanforderungen. Gleiche Anforderungen, wie bei Level 2, nur das ein Vor-Ort-Audit durchgeführt werden muss.

Nachdem das Assessment durchgeführt worden ist, erfolgen noch zwei weitere Prüfschritte für das TISAX-Label:

- **Entwicklung eines Plan von Korrekturmaßnahmen**durch den Antragsteller und Bewertung durch den Audit Provider
- **Umsetzung der Korrekturmaßnahmen**durch den Antragsteller und Bewertung der Wirksamkeit durch den Audit Provider

TISAX ist ein bedeutender Standard für die Informationssicherheit in der Automobilbranche. In Zeiten, in denen Cyberbedrohungen zunehmen und der Schutz sensibler Informationen immer wichtiger wird, bildet TISAX eine zentrale Grundlage für die Sicherstellung von Informationssicherheit in der Automobilindustrie. Die TISAX-Zertifizierung ist nicht nur ein Zeichen dafür, dass ein Unternehmen hohe Sicherheitsstandards einhält, sondern auch ein strategischer Vorteil in einem zunehmend wettbewerbsintensiven Markt.


---

## Zertifizierung nach ISO/IEC 27001

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27001/

# Die Zertifizierung nach ISO/IEC 27001

Die ISO/IEC 27001 ist ein international anerkannter Standard für Informationssicherheitsmanagementsysteme (ISMS), der Unternehmen eine systematische Grundlage zur Sicherstellung von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen bietet. Die Zertifizierung erfolgt durch akkreditierte Zertifizierungsstellen, die von nationalen Akkreditierungsstellen überwacht werden. In Deutschland ist dies die **Deutsche Akkreditierungsstelle GmbH (DAkkS)**, in Österreich die **Quality Austria** und in der Schweiz die **Schweizerische Akkreditierungsstelle (SAS)**. Auf internationaler Ebene werden diese durch Organisationen wie die **International Accreditation Forum (IAF)** vernetzt, was die weltweite Anerkennung der Zertifikate sicherstellt.

Die ISO/IEC 27001 richtet sich an Unternehmen jeder Größe und Branche, die ein hohes Maß an Informationssicherheit gewährleisten wollen. Besonders relevant ist der Standard für Organisationen, die mit sensiblen Daten arbeiten, wie IT-Dienstleister, Finanzinstitute, Gesundheitsunternehmen oder Behörden. Auch Unternehmen, die Teil komplexer Lieferketten sind, profitieren von einer Zertifizierung, da sie Anforderungen von Partnern oder Aufsichtsbehörden nachweisen können.

Die Zertifizierung nach ISO/IEC 27001 erfolgt nach einem standardisierten Ablauf:

- **Vorbereitung und Analyse**Unternehmen beginnen mit einer Bestandsaufnahme der aktuellen Informationssicherheitsmaßnahmen. Eine sogenannte Gap-Analyse deckt Lücken auf und hilft, den Anwendungsbereich des ISMS festzulegen. Anschließend werden Risiken bewertet und eine Informationssicherheitspolitik definiert.
- **Implementierung des ISMS**In dieser Phase werden die identifizierten Maßnahmen umgesetzt. Dazu gehören organisatorische und technische Vorkehrungen wie Zugangskontrollen, Verschlüsselung oder Mitarbeiterschulungen. Die Integration in die Geschäftsprozesse und klare Verantwortlichkeiten sind entscheidend.
- **Interne Prüfung und Optimierung**Vor der externen Zertifizierung erfolgt eine interne Überprüfung des ISMS. Mithilfe von Audits und Managementbewertungen wird sichergestellt, dass das System den Anforderungen entspricht. Schwachstellen werden identifiziert und behoben.
- **Externe Zertifizierung**Ein akkreditierter Zertifizierungsdienstleister prüft das ISMS auf Konformität. In einem mehrstufigen Audit wird sowohl die Dokumentation als auch die praktische Umsetzung bewertet. Nach erfolgreichem Abschluss wird das Zertifikat ausgestellt, das für drei Jahre gültig ist.
- **Fortlaufende Verbesserung**Nach der Zertifizierung wird das ISMS kontinuierlich überwacht und weiterentwickelt. Regelmäßige Überwachungsaudits und Anpassungen an neue Risiken und Technologien stellen sicher, dass das System aktuell bleibt und effektiv

Die Zertifizierung ist drei Jahre gültig und erfordert jährliche Überwachungsaudits sowie ein Rezertifizierungsaudit nach Ablauf der Gültigkeit.

Die ISO/IEC 27001 ist der zentrale Standard der ISO/IEC 27000-Familie, die aus verschiedenen Normen besteht, die spezifische Aspekte der Informationssicherheit abdecken. Beispiele:

- **ISO/IEC 27017**: Sicherheitsmaßnahmen für Cloud-Dienste
- **ISO/IEC 27018**: Schutz personenbezogener Daten in der Cloud
- **ISO/IEC 27701**: Datenschutzmanagementsysteme zur Einhaltung der DSGVO

Durch die Kombination dieser Standards können Unternehmen spezifische Sicherheitsanforderungen adressieren. Ein Cloud-Anbieter kann z. B. die ISO/IEC 27017 integrieren, um seinen Kunden erweiterte Sicherheitsgarantien anzubieten.

Die ISO/IEC 27001 bietet Unternehmen einen klaren, strukturierten Rahmen zur Verbesserung der Informationssicherheit. Die Möglichkeit, weitere Normen der ISO/IEC 27000-Familie zu kombinieren, eröffnet flexible Anpassungen an branchenspezifische Herausforderungen. Eine Zertifizierung stärkt nicht nur das Vertrauen der Stakeholder, sondern reduziert aktiv Risiken und erfüllt regulatorische Anforderungen.


---

## ISO/IEC 27017 - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27017/

# Zertifizierung nach ISO/IEC 27017

In einer Welt, in der immer mehr Unternehmen ihre Geschäftsprozesse in die Cloud verlagern, gewinnen Sicherheitsfragen zunehmend an Bedeutung. Die internationale Norm ISO/IEC 27017 wurde entwickelt, um Organisationen bei der **Sicherung ihrer Cloud-Dienste** zu unterstützen. Sie bietet praktische Leitlinien für Cloud-Service-Anbieter und deren Kunden, um gemeinsam ein höheres Maß an Sicherheit zu gewährleisten.

Die ISO/IEC 27017 ist eine Erweiterung der ISO/IEC 27001, der international anerkannten Norm für Informationssicherheits-Managementsysteme (ISMS). Sie richtet sich spezifisch an die Herausforderungen der Cloud-Sicherheit und bietet Empfehlungen für die Implementierung geeigneter Sicherheitskontrollen. Ziel ist es, eine klare Verantwortungsabgrenzung zwischen Cloud-Anbietern und deren Kunden zu schaffen und Risiken wie Datenverluste, unbefugte Zugriffe oder die Missachtung rechtlicher Anforderungen zu minimieren.

Unternehmen, die sich nach ISO/IEC 27017 zertifizieren lassen, können ihren Kunden und Partnern ein hohes Sicherheitsniveau nachweisen und Vertrauen in ihre Cloud-Services schaffen. Besonders in regulierten Branchen wie dem Gesundheitswesen, dem Finanzsektor oder der Logistik wird diese Zertifizierung oft als Wettbewerbsvorteil angesehen.

ISO/IEC 27017 ergänzt die Sicherheitskontrollen der ISO/IEC 27001 um spezifische Anforderungen für die Cloud. Zu den zentralen Aspekten gehören:

- **Erweiterung des ISMS:**Ergänzung des bestehenden ISMS um spezifische Sicherheitsmaßnahmen für Cloud-Dienste.
- **Verantwortlichkeiten definieren**: Die Norm stellt sicher, dass die Rollen und Pflichten zwischen Cloud-Anbieter und Kunde klar geregelt sind.
- **Schutz von Kundendaten**: Es werden Verfahren für die Verschlüsselung und sichere Speicherung von Daten empfohlen.
- **Management von Cloud-spezifischen Risiken**: Die Norm enthält Richtlinien zur Handhabung von Risiken, die durch gemeinsame Infrastruktur und Multi-Tenant-Umgebungen entstehen.
- **Notfallmanagement und Wiederherstellung**: Unternehmen müssen Pläne für den Fall von Sicherheitsvorfällen oder Systemausfällen entwickeln und testen.

Die Zertifizierung nach ISO/IEC 27017 erfolgt über unabhängige Zertifizierungsstellen. Der Prozess umfasst mehrere Schritte:

- **Dokumentenprüfung**: Es findet zunächst eine Überprüfung der Cloud-spezifischen Richtlinien und Nachweise statt.
- **Umsetzungsprüfung**: Die Umsetzung aller Cloud-Sicherheitsmänahmen wird kontrolliert.
- **Auditbericht**: Ein Bericht wird erstellt mit sämtlichen relevanten Prüfungsergebnissen.
- **Zertifikatsausstellung**: Das Zertifikat wird nach erfolgreichem Auditbericht für drei Jahre ausgestellt.

ISO/IEC 27017 ist ein wichtiger Leitfaden für Unternehmen, die ihre Cloud-Sicherheit verbessern und Vertrauen bei Kunden und Partnern aufbauen möchten. Die Zertifizierung signalisiert Professionalität und Kompetenz in einem zunehmend umkämpften Markt. Unternehmen, die die Norm implementieren, positionieren sich nicht nur als sichere Anbieter, sondern tragen auch zur allgemeinen Erhöhung der Sicherheitsstandards im Cloud-Computing bei.


---

## ISO/IEC 27018 - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27018/

# Zertifizierung nach ISO/IEC 27018

Mit der steigenden Nutzung von** Cloud-Diensten** stehen Unternehmen vor der Herausforderung, die **Privatsphäre ihrer Nutzer zu schützen** und rechtliche Anforderungen zu erfüllen. Die internationale Norm ISO/IEC 27018 bietet eine spezialisierte Leitlinie für Cloud-Dienstleister, um **personenbezogene Daten (PII)** zu sichern.

ISO/IEC 27018 ist eine Erweiterung der ISO/IEC 27001 und richtet sich speziell an Cloud-Dienste, die personenbezogene Daten verarbeiten. Die Norm definiert Sicherheitskontrollen, die darauf abzielen, den Schutz von PII zu verbessern, und hilft Cloud-Anbietern, ihre Dienste so zu gestalten, dass sie internationale Datenschutzanforderungen wie die DSGVO erfüllen.

Die Norm wurde entwickelt, um Klarheit über die Verantwortlichkeiten von Cloud-Service-Anbietern zu schaffen und bewährte Verfahren zur Verarbeitung personenbezogener Daten bereitzustellen. Sie bietet Unternehmen und Kunden die Sicherheit, dass ihre Daten in Übereinstimmung mit höchsten Standards gehandhabt werden.

Personenbezogene Daten gehören zu den sensibelsten Informationen, die Unternehmen speichern und verarbeiten. Angesichts strenger Datenschutzgesetze wie der DSGVO in Europa ist es für Cloud-Anbieter entscheidend, Datenschutzrichtlinien einzuhalten und Kundenvertrauen zu gewinnen.

Eine Zertifizierung nach ISO/IEC 27018 signalisiert, dass ein Anbieter den Schutz personenbezogener Daten ernst nimmt. Dies ist nicht nur ein Wettbewerbsvorteil, sondern auch eine wesentliche Voraussetzung für Unternehmen, die in regulierten Branchen wie Gesundheitswesen, Finanzen oder Bildung tätig sind.

ISO/IEC 27018 umfasst mehrere zentrale Grundsätze, die sicherstellen, dass personenbezogene Daten in der Cloud geschützt sind:

- **Einwilligung und Transparenz**: Cloud-Anbieter müssen sicherstellen, dass personenbezogene Daten nur mit Zustimmung der betroffenen Person verarbeitet werden.
- **Erweiterung des ISMS:**Ergänzung des bestehenden ISMS um spezifische Sicherheitsmaßnahmen für Cloud-Dienste.
- **Datenschutz durch Technik**: Anbieter sind verpflichtet, technische und organisatorische Maßnahmen umzusetzen, um PII zu schützen.
- **Löschrichtlinien**: Es müssen Mechanismen vorhanden sein, um personenbezogene Daten nach Ablauf des Speicherzeitraums sicher zu löschen.
- **Sensibilisierung**: Es müssen Schulungen der Mitarbeiter zu Datenschutz und Cloud-spezifischen Anforderungen stattfinden.

Der Weg zur Zertifizierung nach ISO/IEC 27018 ähnelt dem anderer ISO-Normen und umfasst:

- **Dokumentenprüfung**: Eine Kontrolle findet statt, die überprüft ob Datenschutzrichtlinien eingehalten werden.
- **Umsetzungsprüfung**: Umgesetzte Datenschutzmaßnahmen werden bewertet.
- **Auditbericht**: Die Ergebnisse aus den Prüfungen werden in einem Bericht zusammengefasst.
- **Zertifikatausstellung**: Nach einem erfolgreichen Auditbericht wird das Zertifikat für 3 Jahre ausgestellt.

Die ISO/IEC 27018 stellt einen wichtigen Standard für Unternehmen dar, die personenbezogene Daten in der Cloud verarbeiten. Durch die Implementierung der Norm können Cloud-Anbieter nicht nur den Datenschutz verbessern, sondern auch das Vertrauen ihrer Kunden und Partner stärken. Für Unternehmen, die sich in einer zunehmend digitalisierten Welt behaupten wollen, ist die Zertifizierung nach ISO/IEC 27018 ein unverzichtbarer Schritt, um sich als verantwortungsvoller und gesetzeskonformer Dienstleister zu positionieren.


---

## ISO/IEC 27701 - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-iso-iec-27701/

# Zertifizierung nach ISO/IEC 27701

Datenschutz spielt eine zentrale Rolle, weswegen Unternehmen strenge Richtlinien einhalten müssen, um personenbezogene Daten zu schützen. Die Norm ISO/IEC 27701 bietet eine umfassende Erweiterung des ISO/IEC 27001-Standards und führt ein Datenschutzinformations-Managementsystem (PIMS) ein.

ISO/IEC 27701 wurde 2019 eingeführt und erweitert das Informationssicherheitsmanagementsystem (ISMS) von ISO/IEC 27001, indem es spezifische Anforderungen für den Schutz personenbezogener Daten hinzufügt. Ziel ist es, Organisationen bei der Einhaltung globaler Datenschutzvorschriften wie der DSGVO oder anderer regionaler Standards zu unterstützen. Die Norm bietet klare Leitlinien für Verantwortliche und Auftragsverarbeiter im Umgang mit personenbezogenen Daten und definiert die Rollen und Verantwortlichkeiten zur Wahrung der Privatsphäre.

Mit zunehmender Digitalisierung sind Unternehmen verpflichtet, ihre Datenschutzpraktiken zu verbessern. Eine ISO/IEC 27701-Zertifizierung kann dabei helfen, regulatorische Anforderungen zu erfüllen und das Vertrauen von Kunden und Partnern zu stärken. Insbesondere für Unternehmen, die grenzüberschreitend tätig sind, bietet die Norm einen einheitlichen Rahmen für Datenschutz und Informationssicherheit.

Die ISO/IEC 27701 baut auf den Grundsätzen von ISO/IEC 27001 auf und erweitert diese um spezifische Datenschutzanforderungen:

- **PIMS-Erweiterung:**Implementierung eines Datenschutzinformations-Managementsystems.
- **Datenschutz-Folgenabschätzung**: Implementierung von Prozessen zur Identifikation und Bewertung von Datenschutzrisiken.
- **Transparenz und Kontrolle**: Sicherstellung, dass Betroffene auf ihre Daten zugreifen und deren Nutzung kontrollieren können.
- **Sensibilisierung**: Es müssen Schulungen der Mitarbeiter zu Datenschutz und Cloud-spezifischen Anforderungen stattfinden.
- **Sicherheitsmaßnahmen**: Zusätzliche technische und organisatorische Kontrollen zur Sicherung personenbezogener Daten.

Die Zertifizierung nach ISO/IEC 27701 erfordert einen strukturierten Ansatz:

- **Vor-Audit**: Eine optionale Überprüfung des bestehenden ISMS bezüglich der Datenschutzkonformität.
- **Dokumentenprüfung**: Die PIMS-Dokumentation wird auf notwendige Bestandteile überprüft.
- **Umsetzungsprüfung**: Es findet eine Vor-Ort-Bewertung statt, wie effektiv Datenschutzmaßnahmen umgesetzt und Prozesse modelliert worden sind.
- **Auditbericht**: Detaillierte Ergebnisse der Prüfungen werden in einem Auditbericht zusammengefasst.

- **Zertifikatsaustellung**: Das Zertifikat wird für drei Jahre ausgestellt.

ISO/IEC 27701 ist ein wichtiger Schritt für Unternehmen, die Datenschutz und Informationssicherheit als strategische Prioritäten betrachten. Durch die Implementierung dieser Norm können Organisationen nicht nur ihre Compliance verbessern, sondern auch das Vertrauen ihrer Stakeholder stärken.


---

## VdS 10000 - Marktplatz IT-Sicherheit

Quelle: https://it-sicherheit.de/ratgeber/zertifikate-it-sicherheit/unternehmenszertifikate/zertifizierung-nach-vds-10000/

# Zertifizierung nach VdS 10000

In einer Welt, in der Cyber-Bedrohungen stetig zunehmen, sind nicht nur große Unternehmen, sondern auch kleine und mittelständische Unternehmen (KMU) gefordert, ihre IT-Sicherheit zu stärken. Die VdS 10000-Richtlinie bietet eine praxisnahe und kosteneffiziente Lösung, die speziell auf die Bedürfnisse von KMU zugeschnitten ist.

Die VdS 10000 ist eine vom Verband der Schadenversicherer (VdS) entwickelte Richtlinie, die sich auf die Cyber-Sicherheit von KMU konzentriert. Ziel ist es, ein grundlegendes Niveau an IT-Sicherheit zu gewährleisten, ohne die Unternehmen mit übermäßigem Aufwand oder hohen Kosten zu belasten. Die Richtlinie bietet:

- Eine klare Struktur und leicht verständliche Anforderungen.
- Unterstützung bei der Identifikation und Bewertung spezifischer Risiken.
- Einen praxisnahen Maßnahmenkatalog für Organisation, Technik und Notfallmanagement.
- Anleitung zur Erstellung einer nachvollziehbaren Dokumentation der Sicherheitsmaßnahmen.
- Die Möglichkeit einer unabhängigen Prüfung und Zertifizierung.

Die VdS 10000 richtet sich primär an KMU, die oft nicht über die personellen oder finanziellen Ressourcen verfügen, um komplexe IT-Sicherheitsstandards wie ISO 27001 umzusetzen. Dennoch profitieren auch größere Unternehmen, insbesondere im Kontext ihrer Lieferanten- und Partnerbeziehungen, von der Anwendung dieser Richtlinie.

**Vorteile der VdS 10000:**

- Konkret und leicht umsetzbar.
- Geringere Kosten im Vergleich zu umfassenderen Standards.
- Signalisiert Kunden und Partnern ein Engagement in der Cyber-Sicherheit.
- Modulare Struktur erlaubt schrittweise Implementierung.

**Zertifizierungsprozess:**

- Initiale Bewertung: Identifikation der relevanten IT-Systeme und Durchführung einer Risikoanalyse.
- Umsetzung der definierten Sicherheitsmaßnahmen, inklusive Mitarbeiterschulungen.
- Beauftragung einer akkreditierten Prüfstelle.
- Auditierung der Sicherheitsmaßnahmen.
- Ausstellung des VdS-Zertifikats bei erfolgreicher Prüfung.

**Erfolgsfaktoren:**

- Engagement der Unternehmensleitung.
- Regelmäßige Schulungen und ein Bewusstsein für IT-Sicherheitsrisiken.
- Integration der Maßnahmen in den betrieblichen Alltag.

Die VdS 10000 bietet KMU eine gute Grundlage, um die IT-Sicherheit des eigenen Unternehmen zu verbessern und gleichzeitig den Aufwand gering zu halten. Sie stellt eine praxisnahe Alternative zu komplexeren Standards dar und ermöglicht es, ein solides Sicherheitsniveau zu erreichen.
