Normen und Standards: Unterschied zwischen den Versionen
Dirk (Diskussion | Beiträge) |
Dirk (Diskussion | Beiträge) KKeine Bearbeitungszusammenfassung |
||
| Zeile 1: | Zeile 1: | ||
{{#seo: | {{#seo: | ||
|title=Normen und Standards | |title=Normen, Gesetze und Standards für Informationssicherheit, Datenschutz und KI | ||
|keywords=ISMS,BSI,IT-Grundschutz, | |keywords=Informationssicherheit,ISMS,IT-Sicherheit,Cybersicherheit,Datenschutz,DSGVO,NIS-2,BSIG,BSI,IT-Grundschutz,ISO 27001,KI-Verordnung,DORA,KRITIS,C5,Standards,Normen | ||
|description= | |description=Aktuelle Übersicht maßgeblicher Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, KI, Cloud und IT-Prüfung in Deutschland und der EU. | ||
}}{{SHORTDESC: | }}{{SHORTDESC:Aktuelle Gesetze, Normen und Standards für Informationssicherheit, Datenschutz, Cybersicherheit und KI.}} | ||
Diese Seite | |||
Diese Seite bietet eine strukturierte Übersicht relevanter '''Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung'''. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich. | |||
== Gesetze == | == Gesetze == | ||
| Zeile 10: | Zeile 11: | ||
=== Europäisches Recht === | === Europäisches Recht === | ||
{| class="wikitable" | {| class="wikitable" | ||
! Kurzbezeichnung | |||
! Rechtsakt und Hinweise | |||
|- | |||
| DSGVO | |||
| [https://eur-lex.europa.eu/eli/reg/2016/679/oj/deu Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)] – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten. | |||
|- | |||
| NIS-2-Richtlinie | |||
| [https://eur-lex.europa.eu/eli/dir/2022/2555/oj/deu Richtlinie (EU) 2022/2555] über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist '''ersetzt'''. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025. | |||
|- | |||
| CER-Richtlinie | |||
| [https://eur-lex.europa.eu/eli/dir/2022/2557/oj/deu Richtlinie (EU) 2022/2557] über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab. | |||
|- | |- | ||
| | | DORA | ||
| | | [https://eur-lex.europa.eu/eli/reg/2022/2554/oj/deu Verordnung (EU) 2022/2554] über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025. | ||
|- | |- | ||
| | | Cyberresilienz-Verordnung (CRA) | ||
|[https://eur-lex.europa.eu/ | | [https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu Verordnung (EU) 2024/2847] über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027. | ||
|- | |||
| EU-KI-Verordnung (AI Act) | |||
| [https://eur-lex.europa.eu/eli/reg/2024/1689/oj/deu Verordnung (EU) 2024/1689] zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027. | |||
|} | |} | ||
=== Bundesrecht === | === Bundesrecht === | ||
{| class="wikitable" | {| class="wikitable" | ||
|- | ! Kurzbezeichnung | ||
! Gesetz und Hinweise | |||
|- | |||
| BDSG | | BDSG | ||
| [https:// | | [https://www.gesetze-im-internet.de/bdsg_2018/ Bundesdatenschutzgesetz] – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche. | ||
|- | |- | ||
| BSIG | | BSIG 2025 | ||
| [https://www.gesetze-im-internet.de/ | | [https://www.gesetze-im-internet.de/bsig_2025/ BSI-Gesetz] – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist '''ersetzt'''. | ||
|- | |- | ||
| BSI-KritisV | |||
| [https://www.gesetze-im-internet.de/bsi-kritisv/ BSI-Kritisverordnung] – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG. | |||
|- | |||
| SÜG | | SÜG | ||
| | | [https://www.gesetze-im-internet.de/s_g/ Sicherheitsüberprüfungsgesetz] – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze. | ||
|- | |- | ||
| TKG | | TKG | ||
| [https://www.gesetze-im-internet.de/tkg_2021/ Telekommunikationsgesetz | | [https://www.gesetze-im-internet.de/tkg_2021/ Telekommunikationsgesetz] | ||
|- | |- | ||
|DDG | | DDG | ||
|[https://www.gesetze-im-internet.de/ddg/ | | [https://www.gesetze-im-internet.de/ddg/ Digitale-Dienste-Gesetz] – nationales Durchführungsgesetz insbesondere zum Digital Services Act. | ||
|- | |- | ||
| | | TDDDG | ||
|[https://www. | | [https://www.gesetze-im-internet.de/tdddg/ Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz]. Die frühere Bezeichnung TTDSG ist '''ersetzt'''. | ||
|- | |- | ||
| | | IT-SiG 2.0 | ||
|[https://www. | | [https://www.bsi.bund.de/DE/Das-BSI/Auftrag/Gesetze-und-Verordnungen/IT-SiG/2-0/it_sig-2-0_node.html Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme] – historisches Änderungsgesetz von 2021; '''weitgehend durch das BSIG 2025 überholt'''. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich. | ||
|} | |} | ||
=== Landesrecht === | === Landesrecht === | ||
Landesdatenschutzgesetze | Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich. | ||
{| class="wikitable" | {| class="wikitable" | ||
! Land | |||
! Gesetz und amtliche Fassung | |||
|- | |- | ||
| Baden-Württemberg | |||
| [https://www.landesrecht-bw.de/bsbw/document/jlr-NNLBW00007BB5 Landesdatenschutzgesetz (LDSG)] | |||
|- | |- | ||
| | | Bayern | ||
| | | [https://www.gesetze-bayern.de/Content/Document/BayDSG Bayerisches Datenschutzgesetz (BayDSG)] | ||
|- | |- | ||
| | | Berlin | ||
| | | [https://gesetze.berlin.de/bsbe/document/jlr-DSGBE2018rahmen Berliner Datenschutzgesetz (BlnDSG)] | ||
|- | |- | ||
| | | Brandenburg | ||
| | | [https://bravors.brandenburg.de/gesetze/bbgdsg Brandenburgisches Datenschutzgesetz (BbgDSG)] | ||
|- | |- | ||
| | | Bremen | ||
| | | [https://www.transparenz.bremen.de/metainformationen/bremisches-ausfuehrungsgesetz-zur-eu-datenschutz-grundverordnung-bremdsgvoag-vom-8-mai-2018-116884 Bremisches Ausführungsgesetz zur EU-Datenschutz-Grundverordnung (BremDSGVOAG)] | ||
|- | |- | ||
| | | Hamburg | ||
| | | [https://www.landesrecht-hamburg.de/bsha/document/jlr-DSGHA2018rahmen Hamburgisches Datenschutzgesetz (HmbDSG)] | ||
|- | |- | ||
| | | Hessen | ||
| | | [https://www.rv.hessenrecht.hessen.de/perma?j=DSIFG_HE_!_1 Hessisches Datenschutz- und Informationsfreiheitsgesetz (HDSIG)] | ||
|- | |- | ||
| | | Mecklenburg-Vorpommern | ||
| | | [https://www.landesrecht-mv.de/bsmv/document/jlr-DSGMV2018rahmen Datenschutzgesetz für das Land Mecklenburg-Vorpommern (DSG M-V)] | ||
|- | |- | ||
| | | Niedersachsen | ||
| | | [https://voris.wolterskluwer-online.de/browse/document/ab99ac7e-d1dc-32c7-87a4-4b41ed4d0dd5 Niedersächsisches Datenschutzgesetz (NDSG)] | ||
|- | |- | ||
| Nordrhein-Westfalen | |||
| [https://recht.nrw.de/lrgv/gesetz/25052018-datenschutzgesetz-nordrhein-westfalen-dsg-nrw/ Datenschutzgesetz Nordrhein-Westfalen (DSG NRW)] | |||
|- | |- | ||
| | | Rheinland-Pfalz | ||
| | | [https://www.landesrecht.rlp.de/bsrp/document/jlr-DSGRP2018rahmen Landesdatenschutzgesetz (LDSG)] | ||
|- | |- | ||
| | | Saarland | ||
| | | [https://recht.saarland.de/bssl/document/jlr-DSGSL2018rahmen Saarländisches Datenschutzgesetz (SDSG)] | ||
|- | |- | ||
| | | Sachsen | ||
| | | [https://www.revosax.sachsen.de/vorschrift/17647-Saechsisches-Datenschutzdurchfuehrungsgesetz Sächsisches Datenschutzdurchführungsgesetz (SächsDSDG)] | ||
|- | |- | ||
| | | Sachsen-Anhalt | ||
| | | [https://datenschutz.sachsen-anhalt.de/recht/vorschriften/landesrecht Datenschutz-Grundverordnungs-Ausfüllungsgesetz Sachsen-Anhalt (DSAG LSA)] – das frühere DSG LSA ist seit 26. Februar 2020 '''außer Kraft'''. | ||
|- | |- | ||
|| | | Schleswig-Holstein | ||
|| Thüringen | | [https://www.gesetze-rechtsprechung.sh.juris.de/bssh/document/jlr-DSGSH2018rahmen Landesdatenschutzgesetz (LDSG)] | ||
|- | |||
| Thüringen | |||
| [https://landesrecht.thueringen.de/bsth/document/jlr-DSGTH2018rahmen Thüringer Datenschutzgesetz (ThürDSG)] | |||
|} | |} | ||
== Datenschutz == | == Datenschutz == | ||
===Standard-Datenschutzmodell=== | === Standard-Datenschutzmodell === | ||
Das Standard-Datenschutzmodell (SDM) | Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus. | ||
{| class="wikitable" | {| class="wikitable" | ||
! Dokument | |||
! Quelle und Status | |||
|- | |- | ||
|SDM | | SDM 3.1a | ||
| [https://www.datenschutz-mv.de/datenschutz/datenschutzmodell/ Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog]. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung. | |||
|[https://www.datenschutz-mv.de/ | |||
|- | |- | ||
| | | SDM 3.1 | ||
|[https://www. | | [https://www.datenschutzkonferenz-online.de/media/ah/SDM-Methode-V31.pdf Standard-Datenschutzmodell Version 3.1] – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a '''geringfügig redaktionell ersetzt'''. | ||
|- | |- | ||
| | | SDM 3.0 und 2.x | ||
| | | '''Veraltet/ersetzt.''' Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen. | ||
|- | |- | ||
| | | SDM-Bausteine | ||
| [https://www.datenschutz-mv.de/datenschutz/datenschutzmodell/ Freigegebene Bausteine des Maßnahmenkatalogs]. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert. | |||
|[https://www.datenschutz-mv.de/ | |||
|} | |} | ||
== BSI IT-Grundschutz == | == BSI IT-Grundschutz == | ||
Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen. | |||
=== BSI Standards === | === BSI-Standards === | ||
{| class="wikitable" | {| class="wikitable" | ||
! Standard | |||
! Gegenstand und Quelle | |||
|- | |- | ||
| | | BSI-Standard 200-1 | ||
| Managementsysteme für Informationssicherheit (ISMS); [https://www.bsi.bund.de/dok/10027834 BSI-Standard 200-1] | |||
|- | |- | ||
| | | BSI-Standard 200-2 | ||
| IT-Grundschutz-Methodik; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-2-IT-Grundschutz-Methodik/bsi-standard-200-2-it-grundschutz-methodik_node.html BSI-Standard 200-2] | |||
|- | |- | ||
| | | BSI-Standard 200-3 | ||
| Risikomanagement; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-3-Risikomanagement/bsi-standard-200-3-risikomanagement_node.html BSI-Standard 200-3] | |||
|- | |- | ||
| | | BSI-Standard 200-4 | ||
| Business Continuity Management; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Standard 200-4] | |||
|- | |||
| IT-Grundschutz-Kompendium | |||
| [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/IT-Grundschutz-Bausteine/Bausteine_Download_Edition_node.html Aktuelle Edition und Bausteine] sowie [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/Umsetzungshinweise/umsetzungshinweise_node.html Umsetzungshinweise]. Editionsnummern sollten nicht fest in Links kodiert werden. | |||
|- | |||
| IT-Grundschutz++ | |||
| [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html Informationen zur Weiterentwicklung des IT-Grundschutzes] – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen. | |||
|} | |} | ||
=== ISi-Reihe === | === ISi-Reihe === | ||
Die [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html ISi-Reihe] | Die [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html ISi-Reihe] enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung. | ||
=== Hochverfügbarkeitskompendium === | === Hochverfügbarkeitskompendium === | ||
Das | Das [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HVKompendium/hvkompendium_node.html BSI-Hochverfügbarkeitskompendium] unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen. | ||
'''Weiterführende BSI-Angebote:''' | |||
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HV-Benchmark/HV-Benchmark_node.html HV-Benchmark] | |||
* [https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Mindeststandards/HV-Benchmark-kompakt/HV-Benchmark-kompakt_node.html HV-Benchmark kompakt] | |||
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Rechenzentren/Rechenzentren_node.html Rechenzentrumsdefinition] | |||
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Standort-Kriterien_HV-RZ/Standort-Kriterien_HV-RZ_node.html Standortkriterien für Rechenzentren] | |||
''' | |||
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HV-Benchmark/HV-Benchmark_node.html HV-Benchmark] | |||
*[https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Mindeststandards/HV-Benchmark-kompakt/HV-Benchmark-kompakt_node.html HV- | |||
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Rechenzentren/Rechenzentren_node.html | |||
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Standort-Kriterien_HV-RZ/Standort-Kriterien_HV-RZ_node.html | |||
=== Cloud Computing (C5) === | === Cloud Computing (C5) === | ||
{| class="wikitable" | {| class="wikitable" | ||
! Fassung | |||
! Status und Quelle | |||
|- | |- | ||
||[https://www.bsi.bund.de/ | | C5:2026 | ||
| [https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/CloudComputing/ComplianceControlsCatalogue/2026/C5_2026.html Cloud Computing Compliance Criteria Catalogue C5:2026] – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar. | |||
|- | |- | ||
|[https://www.bsi.bund.de/ | | C5:2020 | ||
| [https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_AktuelleVersion/C5_AktuelleVersion_node.html C5:2020] – '''Übergangsfassung'''. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig. | |||
|} | |} | ||
=== KRITIS/NIS === | === KRITIS/NIS === | ||
Kritische Infrastrukturen | Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich. | ||
{| class="wikitable" | {| class="wikitable" | ||
! Quelle | |||
! Bedeutung | |||
|- | |||
| [https://www.gesetze-im-internet.de/bsig_2025/ BSIG 2025] | |||
| Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen. | |||
|- | |- | ||
| [https://www.gesetze-im-internet.de/bsi-kritisv/ BSI-KritisV] | |||
| | | Anlagenkategorien und Schwellenwerte für kritische Anlagen. | ||
|- | |- | ||
| [https://www.bsi.bund.de/dok/nis-2 NIS-2-Portal des BSI] | |||
| | | Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ. | ||
|- | |- | ||
|[https:// | | [https://portal.bsi.bund.de/ BSI-Portal] | ||
| | | Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen. | ||
|- | |||
| IT-Sicherheitsgesetz 2.0 | |||
| '''Historisch/weitgehend ersetzt.''' Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen. | |||
|} | |} | ||
== DIN/ISO/IEC == | == DIN/ISO/IEC == | ||
DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen. | |||
=== ISO/IEC 27000-Familie === | |||
{| class="wikitable" | {| class="wikitable" | ||
! Norm | |||
! Gegenstand und Status | |||
|- | |||
| [https://www.iso.org/standard/27001 ISO/IEC 27001:2022] | |||
| Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); [https://www.iso.org/standard/88435.html Amendment 1:2024] zu Klimaschutzaspekten beachten. | |||
|- | |||
| [https://www.iso.org/standard/75652.html ISO/IEC 27002:2022] | |||
| Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS. | |||
|- | |- | ||
| | | [https://www.iso.org/standard/63417.html ISO/IEC 27003:2017] | ||
| | | Anleitung zur Umsetzung eines ISMS; '''geringfügig veraltet''', da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung. | ||
|- | |- | ||
| | | [https://www.iso.org/standard/64120.html ISO/IEC 27004:2016] | ||
| | | Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; '''geringfügig veraltet''', in Überarbeitung. | ||
|- | |- | ||
| | | [https://www.iso.org/standard/80585.html ISO/IEC 27005:2022] | ||
| | | Leitfaden für das Informationssicherheits-Risikomanagement. | ||
|- | |- | ||
| | | [https://www.iso.org/standard/80584.html ISO/IEC 27011:2024] | ||
| | | Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016. | ||
|- | |- | ||
| | | [https://webstore.iec.ch/en/publication/110123 ISO/IEC 27701:2025] | ||
| | | Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019. | ||
|- | |- | ||
| ISO 27799:2025 | |||
| | | Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016. | ||
|- | |- | ||
| | | [https://www.iso.org/standard/42001 ISO/IEC 42001:2023] | ||
| | | Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI. | ||
|- | |- | ||
|[https:// | | [https://www.iso.org/standard/77304.html ISO/IEC 23894:2023] | ||
| | | Leitfaden zum Risikomanagement für künstliche Intelligenz. | ||
|} | |} | ||
=== | === Weitere DIN/ISO-Normen === | ||
{| class="wikitable" | {| class="wikitable" | ||
|DIN SPEC 27076 | ! Norm | ||
|[https://www.bsi.bund.de/dok/crc CyberRisikoCheck] | ! Gegenstand und Hinweise | ||
|- | |||
| DIN SPEC 27076 | |||
| IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im [https://www.bsi.bund.de/dok/crc CyberRisikoCheck des BSI]. | |||
|- | |- | ||
| | | [https://www.iso.org/standard/72891.html ISO/IEC 15408-1:2022], [https://www.iso.org/standard/72892.html -2:2022], [https://www.iso.org/standard/72906.html -3:2022] | ||
| Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind '''ersetzt'''. | |||
|- | |- | ||
| | | [https://www.iso.org/standard/72204.html ISO/IEC 21964-1:2018] ff. | ||
| | | Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist '''zurückgezogen/ersetzt'''; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest. | ||
|- | |- | ||
| | | [https://www.dinmedia.de/de/norm/din-en-iso-iec-27555/390032326 DIN EN ISO/IEC 27555:2025-09] | ||
| | | Leitlinien zur Löschung personenbezogener Daten. Die Norm '''ersetzt DIN 66398:2016-05'''. | ||
|} | |} | ||
== Institut der Wirtschaftsprüfer (IDW-Verlautbarungen) == | == Institut der Wirtschaftsprüfer (IDW-Verlautbarungen) == | ||
Das Institut der Wirtschaftsprüfer in Deutschland e.V. | Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die [https://www.idw.de/publikationen/idw-verlautbarungen/index.html aktuellen IDW-Verlautbarungen]. | ||
{| class="wikitable" | {| class="wikitable" | ||
! Standard | |||
! Gegenstand und Status | |||
|- | |- | ||
||IDW PS 330 | | ISA [DE] 315 (Revised 2019) | ||
| Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; [https://caruso.idw.de/ver_detail?id=18988 Hinweise des IDW zu ISA [DE] 315 und IT-Prüfung]. | |||
|- | |- | ||
| IDW PS 330 | |||
| | | Abschlussprüfung bei Einsatz von Informationstechnologie – '''ersetzt''' durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen. | ||
|- | |- | ||
| IDW PS 850 n. F. (06.2026) | |||
| | | Projektbegleitende Prüfung; [https://www.idw.de/verlautbarungen/idw-ps-850-n-f-06-2026.html IDW PS 850 n. F. (06.2026)]. Frühere Fassungen sind '''ersetzt'''. | ||
|- | |- | ||
||IDW | | [https://www.idw.de/verlautbarungen/idw-ps-860.html IDW PS 860] | ||
|| | | IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt. | ||
|- | |||
| [https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html IDW PS 951 n. F. (03.2021)] | |||
| Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen. | |||
|} | |} | ||
== Verband der Schadenversicherer e.V. (VdS) == | == Verband der Schadenversicherer e. V. (VdS) == | ||
Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen. | |||
{| class="wikitable" | {| class="wikitable" | ||
! Richtlinie | |||
! Gegenstand | |||
|- | |- | ||
| [https://shop.vds.de/publikation/vds-10000 VdS 10000] | |||
| Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen. | |||
|- | |- | ||
| [https://shop.vds.de/publikation/vds-10020 VdS 10020] | |||
| Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS). | |||
|} | |} | ||
== Weitere Normen und Standards == | == Weitere Normen und Standards == | ||
{| class="wikitable" | {| class="wikitable" | ||
! Bezeichnung | |||
! Einordnung und Quelle | |||
|- | |- | ||
| RFC | |||
| | | „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im [https://www.rfc-editor.org/ RFC Editor] zu prüfen. | ||
|- | |- | ||
| FIPS | |||
| Federal Information Processing Standards der US-Bundesregierung; [https://csrc.nist.gov/publications/fips offizielle FIPS-Übersicht des NIST]. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen. | |||
|- | |- | ||
| | | NIST Cybersecurity Framework | ||
| | | [https://www.nist.gov/cyberframework NIST Cybersecurity Framework (CSF) 2.0] – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken. | ||
|- | |- | ||
||ITIL | | CIS Controls | ||
| | | [https://www.cisecurity.org/controls CIS Critical Security Controls] – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten. | ||
|- | |||
| CISIS12 | |||
| Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; [https://cisis12.de/ offizielle CISIS12-Seite]. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen. | |||
|- | |||
| ITIL | |||
| Rahmenwerk für IT-Service-Management; [https://www.peoplecert.org/browse-certifications/it-governance-and-service-management/ITIL-1 offizielle ITIL-Übersicht bei PeopleCert]. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen. | |||
|} | |} | ||
== Pflege und Aktualität == | |||
* '''Letzte fachliche und technische Überarbeitung:''' 26. September 2026. | |||
* Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden. | |||
* ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden. | |||
* Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen. | |||
* Die Kennzeichnungen '''veraltet''', '''ersetzt''' und '''historisch''' beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall. | |||
[[Kategorie:Artikel]] | [[Kategorie:Artikel]] | ||
[[Kategorie:Datenschutz]] | [[Kategorie:Datenschutz]] | ||
Aktuelle Version vom 26. September 2026, 16:53 Uhr
Diese Seite bietet eine strukturierte Übersicht relevanter Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich.
Gesetze
Europäisches Recht
| Kurzbezeichnung | Rechtsakt und Hinweise |
|---|---|
| DSGVO | Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten. |
| NIS-2-Richtlinie | Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist ersetzt. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025. |
| CER-Richtlinie | Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab. |
| DORA | Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025. |
| Cyberresilienz-Verordnung (CRA) | Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027. |
| EU-KI-Verordnung (AI Act) | Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027. |
Bundesrecht
| Kurzbezeichnung | Gesetz und Hinweise |
|---|---|
| BDSG | Bundesdatenschutzgesetz – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche. |
| BSIG 2025 | BSI-Gesetz – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist ersetzt. |
| BSI-KritisV | BSI-Kritisverordnung – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG. |
| SÜG | Sicherheitsüberprüfungsgesetz – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze. |
| TKG | Telekommunikationsgesetz |
| DDG | Digitale-Dienste-Gesetz – nationales Durchführungsgesetz insbesondere zum Digital Services Act. |
| TDDDG | Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die frühere Bezeichnung TTDSG ist ersetzt. |
| IT-SiG 2.0 | Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme – historisches Änderungsgesetz von 2021; weitgehend durch das BSIG 2025 überholt. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich. |
Landesrecht
Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich.
Datenschutz
Standard-Datenschutzmodell
Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus.
| Dokument | Quelle und Status |
|---|---|
| SDM 3.1a | Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung. |
| SDM 3.1 | Standard-Datenschutzmodell Version 3.1 – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a geringfügig redaktionell ersetzt. |
| SDM 3.0 und 2.x | Veraltet/ersetzt. Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen. |
| SDM-Bausteine | Freigegebene Bausteine des Maßnahmenkatalogs. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert. |
BSI IT-Grundschutz
Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen.
BSI-Standards
| Standard | Gegenstand und Quelle |
|---|---|
| BSI-Standard 200-1 | Managementsysteme für Informationssicherheit (ISMS); BSI-Standard 200-1 |
| BSI-Standard 200-2 | IT-Grundschutz-Methodik; BSI-Standard 200-2 |
| BSI-Standard 200-3 | Risikomanagement; BSI-Standard 200-3 |
| BSI-Standard 200-4 | Business Continuity Management; BSI-Standard 200-4 |
| IT-Grundschutz-Kompendium | Aktuelle Edition und Bausteine sowie Umsetzungshinweise. Editionsnummern sollten nicht fest in Links kodiert werden. |
| IT-Grundschutz++ | Informationen zur Weiterentwicklung des IT-Grundschutzes – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen. |
ISi-Reihe
Die ISi-Reihe enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung.
Hochverfügbarkeitskompendium
Das BSI-Hochverfügbarkeitskompendium unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen.
Weiterführende BSI-Angebote:
Cloud Computing (C5)
| Fassung | Status und Quelle |
|---|---|
| C5:2026 | Cloud Computing Compliance Criteria Catalogue C5:2026 – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar. |
| C5:2020 | C5:2020 – Übergangsfassung. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig. |
KRITIS/NIS
Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich.
| Quelle | Bedeutung |
|---|---|
| BSIG 2025 | Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen. |
| BSI-KritisV | Anlagenkategorien und Schwellenwerte für kritische Anlagen. |
| NIS-2-Portal des BSI | Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ. |
| BSI-Portal | Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen. |
| IT-Sicherheitsgesetz 2.0 | Historisch/weitgehend ersetzt. Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen. |
DIN/ISO/IEC
DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen.
ISO/IEC 27000-Familie
| Norm | Gegenstand und Status |
|---|---|
| ISO/IEC 27001:2022 | Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); Amendment 1:2024 zu Klimaschutzaspekten beachten. |
| ISO/IEC 27002:2022 | Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS. |
| ISO/IEC 27003:2017 | Anleitung zur Umsetzung eines ISMS; geringfügig veraltet, da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung. |
| ISO/IEC 27004:2016 | Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; geringfügig veraltet, in Überarbeitung. |
| ISO/IEC 27005:2022 | Leitfaden für das Informationssicherheits-Risikomanagement. |
| ISO/IEC 27011:2024 | Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016. |
| ISO/IEC 27701:2025 | Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019. |
| ISO 27799:2025 | Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016. |
| ISO/IEC 42001:2023 | Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI. |
| ISO/IEC 23894:2023 | Leitfaden zum Risikomanagement für künstliche Intelligenz. |
Weitere DIN/ISO-Normen
| Norm | Gegenstand und Hinweise |
|---|---|
| DIN SPEC 27076 | IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im CyberRisikoCheck des BSI. |
| ISO/IEC 15408-1:2022, -2:2022, -3:2022 | Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind ersetzt. |
| ISO/IEC 21964-1:2018 ff. | Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist zurückgezogen/ersetzt; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest. |
| DIN EN ISO/IEC 27555:2025-09 | Leitlinien zur Löschung personenbezogener Daten. Die Norm ersetzt DIN 66398:2016-05. |
Institut der Wirtschaftsprüfer (IDW-Verlautbarungen)
Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die aktuellen IDW-Verlautbarungen.
| Standard | Gegenstand und Status |
|---|---|
| ISA [DE] 315 (Revised 2019) | Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; Hinweise des IDW zu ISA [DE 315 und IT-Prüfung]. |
| IDW PS 330 | Abschlussprüfung bei Einsatz von Informationstechnologie – ersetzt durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen. |
| IDW PS 850 n. F. (06.2026) | Projektbegleitende Prüfung; IDW PS 850 n. F. (06.2026). Frühere Fassungen sind ersetzt. |
| IDW PS 860 | IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt. |
| IDW PS 951 n. F. (03.2021) | Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen. |
Verband der Schadenversicherer e. V. (VdS)
Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen.
| Richtlinie | Gegenstand |
|---|---|
| VdS 10000 | Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen. |
| VdS 10020 | Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS). |
Weitere Normen und Standards
| Bezeichnung | Einordnung und Quelle |
|---|---|
| RFC | „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im RFC Editor zu prüfen. |
| FIPS | Federal Information Processing Standards der US-Bundesregierung; offizielle FIPS-Übersicht des NIST. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework (CSF) 2.0 – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken. |
| CIS Controls | CIS Critical Security Controls – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten. |
| CISIS12 | Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; offizielle CISIS12-Seite. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen. |
| ITIL | Rahmenwerk für IT-Service-Management; offizielle ITIL-Übersicht bei PeopleCert. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen. |
Pflege und Aktualität
- Letzte fachliche und technische Überarbeitung: 26. September 2026.
- Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden.
- ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden.
- Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen.
- Die Kennzeichnungen veraltet, ersetzt und historisch beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall.