Normen und Standards: Unterschied zwischen den Versionen

Aus ISMS-Ratgeber WiKi
Zur Navigation springenZur Suche springen
KKeine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
{{#seo:
{{#seo:
|title=Normen und Standards zur Informationssicherheit
|title=Normen, Gesetze und Standards für Informationssicherheit, Datenschutz und KI
|keywords=ISMS,BSI,IT-Grundschutz,Informationssicherheit,WiKi,Hilfe,IT-Sicherheit,Normen,Standards
|keywords=Informationssicherheit,ISMS,IT-Sicherheit,Cybersicherheit,Datenschutz,DSGVO,NIS-2,BSIG,BSI,IT-Grundschutz,ISO 27001,KI-Verordnung,DORA,KRITIS,C5,Standards,Normen
|description=Diese Seite listet Normen, Standards, sowie weitere normative Dokumentation auf, die für Informationssicherheit und den Datenschutz von Interesse sind.
|description=Aktuelle Übersicht maßgeblicher Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, KI, Cloud und IT-Prüfung in Deutschland und der EU.
}}{{SHORTDESC:Relevante Normen und Standards zur Informationssicherheit.}}
}}{{SHORTDESC:Aktuelle Gesetze, Normen und Standards für Informationssicherheit, Datenschutz, Cybersicherheit und KI.}}
Diese Seite listet Normen, Standards, sowie weitere normative Dokumentation auf, die für Informationssicherheit und den Datenschutz von Interesse sind.
 
Diese Seite bietet eine strukturierte Übersicht relevanter '''Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung'''. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich.


== Gesetze ==
== Gesetze ==
Zeile 10: Zeile 11:
=== Europäisches Recht ===
=== Europäisches Recht ===
{| class="wikitable"
{| class="wikitable"
! Kurzbezeichnung
! Rechtsakt und Hinweise
|-
| DSGVO
| [https://eur-lex.europa.eu/eli/reg/2016/679/oj/deu Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)] – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten.
|-
| NIS-2-Richtlinie
| [https://eur-lex.europa.eu/eli/dir/2022/2555/oj/deu Richtlinie (EU) 2022/2555] über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist '''ersetzt'''. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025.
|-
| CER-Richtlinie
| [https://eur-lex.europa.eu/eli/dir/2022/2557/oj/deu Richtlinie (EU) 2022/2557] über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab.
|-
|-
|| DSGVO
| DORA
|| Verordnung des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr (Datenschutz-Grundverordnung)[https://dsgvo-gesetz.de/ EU Datenschutz Grundverordnung]Weitere Erläuterungen und Beweggründe für einzelne Artikel der DSGVO sind in den Erwägungsgründen beschrieben und erleichtern die Interpretation des Verordnungstextes.[https://dsgvo-gesetz.de/erwaegungsgruende/ Erwägungsgründe zur DSGVO]
| [https://eur-lex.europa.eu/eli/reg/2022/2554/oj/deu Verordnung (EU) 2022/2554] über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025.
|-
|-
|EU-KI-Verordnung
| Cyberresilienz-Verordnung (CRA)
|[https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401689 VERORDNUNG (EU) 2024/1689 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 13. Juni 2024]
| [https://eur-lex.europa.eu/eli/reg/2024/2847/oj/deu Verordnung (EU) 2024/2847] über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027.
zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz und zur Änderung der Verordnungen (EG) Nr. 300/2008, (EU) Nr. 167/2013, (EU) Nr. 168/2013, (EU) 2018/858, (EU) 2018/1139 und (EU) 2019/2144 sowie der Richtlinien 2014/90/EU, (EU) 2016/797 und (EU) 2020/1828 (Verordnung über künstliche Intelligenz)
|-
| EU-KI-Verordnung (AI Act)
| [https://eur-lex.europa.eu/eli/reg/2024/1689/oj/deu Verordnung (EU) 2024/1689] zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027.
|}
|}


=== Bundesrecht ===
=== Bundesrecht ===
{| class="wikitable"
{| class="wikitable"
|-  
! Kurzbezeichnung
! Gesetz und Hinweise
|-
| BDSG
| BDSG
| [https://dsgvo-gesetz.de/bdsg/ Bundesdatenschutzgesetz]
| [https://www.gesetze-im-internet.de/bdsg_2018/ Bundesdatenschutzgesetz] – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche.
|-  
|-
| BSIG
| BSIG 2025
| [https://www.gesetze-im-internet.de/bsig_2009/BJNR282110009.html Gesetz über die Errichtung des Bundesamtes für Sicherheit in der Informationstechnik(BSIG)]
| [https://www.gesetze-im-internet.de/bsig_2025/ BSI-Gesetz] – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist '''ersetzt'''.
|-  
|-
| BSI-KritisV
| [https://www.gesetze-im-internet.de/bsi-kritisv/ BSI-Kritisverordnung] – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG.
|-
| SÜG
| SÜG
| Gesetz über die Voraussetzungen und das Verfahren von Sicherheitsüberprüfungen des Bundes und den Schutz von Verschlusssachen<br>[https://www.gesetze-im-internet.de/s_g/index.html Sicherheitsüberprüfungsgesetz - (SÜG)]<br>[https://bmwi-sicherheitsforum.de/handbuch/367,0,0,1,0.html?fk_menu=0 Geheimschutzhandbuch des BMWI]<br>Weitere landesspezifische SÜG der Bundesländer.
| [https://www.gesetze-im-internet.de/s_g/ Sicherheitsüberprüfungsgesetz] – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze.
|-  
|-
| TKG
| TKG
| [https://www.gesetze-im-internet.de/tkg_2021/ Telekommunikationsgesetz (TKG)]
| [https://www.gesetze-im-internet.de/tkg_2021/ Telekommunikationsgesetz]
|-
|-
|DDG
| DDG
|[https://www.gesetze-im-internet.de/ddg/index.html Digitale-Dienste-Gesetz (DDG)]
| [https://www.gesetze-im-internet.de/ddg/ Digitale-Dienste-Gesetz] – nationales Durchführungsgesetz insbesondere zum Digital Services Act.
|-
|-
|IT-SiG
| TDDDG
|[https://www.bgbl.de/xaver/bgbl/start.xav?startbk=Bundesanzeiger_BGBl&jumpTo=bgbl121s1122.pdf#__bgbl__%2F%2F*%5B%40attr_id%3D%27bgbl121s1122.pdf%27%5D__1730904709148 IT-Sicherheitsgesetz 2.0 (IT-SiG 2.0)]
| [https://www.gesetze-im-internet.de/tdddg/ Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz]. Die frühere Bezeichnung TTDSG ist '''ersetzt'''.
|-
|-
|TDDDG
| IT-SiG 2.0
|[https://www.gesetze-im-internet.de/ttdsg/ Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)]
| [https://www.bsi.bund.de/DE/Das-BSI/Auftrag/Gesetze-und-Verordnungen/IT-SiG/2-0/it_sig-2-0_node.html Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme] – historisches Änderungsgesetz von 2021; '''weitgehend durch das BSIG 2025 überholt'''. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich.
|}
|}


=== Landesrecht ===
=== Landesrecht ===
Landesdatenschutzgesetze sind die landesrechtlichen Pendants zum Bundesdatenschutzgesetz. Die Landesdatenschutzgesetze gelten für die jeweiligen Landesbehörden und Kommunalverwaltungen.
Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich.


{| class="wikitable"
{| class="wikitable"
! Land
! Gesetz und amtliche Fassung
|-
|-
|| DSG BW
| Baden-Württemberg
|| Baden-Württemberg<br>[https://www.landtag-bw.de/files/live/sites/LTBW/files/dokumente/WP16/Drucksachen/4000/16_4203_D.pdf Datenschutzgesetz Baden Würtemberg (DSG BW)]
| [https://www.landesrecht-bw.de/bsbw/document/jlr-NNLBW00007BB5 Landesdatenschutzgesetz (LDSG)]
|-
|-
|| BayDSG
| Bayern
|| Bayern<br>[http://www1.bayern.landtag.de/www/ElanTextAblage_WP17/Drucksachen/Folgedrucksachen/0000015500/0000015597.pdf Bayrisches Datenschutzgesetz (BayDSG)]
| [https://www.gesetze-bayern.de/Content/Document/BayDSG Bayerisches Datenschutzgesetz (BayDSG)]
|-
|-
|| BlnDSG
| Berlin
|| Berlin<br>[http://gesetze.berlin.de/jportal/?quelle=jlink&query=DSG%20BE&psml=bsbeprod.psml&max=true&aiz=true Berliner Datenschutzgesetz (BlnDSG)]
| [https://gesetze.berlin.de/bsbe/document/jlr-DSGBE2018rahmen Berliner Datenschutzgesetz (BlnDSG)]
|-
|-
|| DSG Bbg
| Brandenburg
|| Brandenburg<br>[https://bravors.brandenburg.de/gesetze/bbgdsg Datenschutzgesetz Brandenburg (DSG Bbg)]
| [https://bravors.brandenburg.de/gesetze/bbgdsg Brandenburgisches Datenschutzgesetz (BbgDSG)]
|-
|-
|| BremDSG
| Bremen
|| Bremen<br>[https://www.transparenz.bremen.de/metainformationen/bremisches-ausfuehrungsgesetz-zur-eu-datenschutz-grundverordnung-bremdsgvoag-vom-8-mai-2018-116884?template=20_gp_ifg_meta_detail_d Bremer Datenschutzgesetz (BremDSG)]
| [https://www.transparenz.bremen.de/metainformationen/bremisches-ausfuehrungsgesetz-zur-eu-datenschutz-grundverordnung-bremdsgvoag-vom-8-mai-2018-116884 Bremisches Ausführungsgesetz zur EU-Datenschutz-Grundverordnung (BremDSGVOAG)]
|-
|-
|| HmbDSG
| Hamburg
|| Hamburg<br>[https://www.landesrecht-hamburg.de/bsha/document/jlr-DSGHA2018rahmen Hamburger Datenschutzgesetz (HmbDSG)]
| [https://www.landesrecht-hamburg.de/bsha/document/jlr-DSGHA2018rahmen Hamburgisches Datenschutzgesetz (HmbDSG)]
|-
|-
|| HDSG
| Hessen
|| Hessen<br>[http://starweb.hessen.de/cache/DRS/19/8/05728.pdf Hessisches Datenschutzgesetz (HDSG)]
| [https://www.rv.hessenrecht.hessen.de/perma?j=DSIFG_HE_!_1 Hessisches Datenschutz- und Informationsfreiheitsgesetz (HDSIG)]
|-
|-
|| DSG M-V
| Mecklenburg-Vorpommern
|| Mecklenburg-Vorpommern<br>[http://www.dokumentation.landtag-mv.de/Parldok/dokument/41219/gesetz-und-verordnungsblatt-9-2018.pdf#page=13 Datenschutzgesetz Mecklenburg-Vorpommern (DSG M-V)]
| [https://www.landesrecht-mv.de/bsmv/document/jlr-DSGMV2018rahmen Datenschutzgesetz für das Land Mecklenburg-Vorpommern (DSG M-V)]
|-
|-
|| NDSG
| Niedersachsen
|| Niedersachsen<br>[http://www.niedersachsen.de/download/131100/Nds._GVBl._Nr._6_2018_vom_24.05.2018_S._65-110.pdf Niedersächsisches Datenschutzgesetz (NDSG)]
| [https://voris.wolterskluwer-online.de/browse/document/ab99ac7e-d1dc-32c7-87a4-4b41ed4d0dd5 Niedersächsisches Datenschutzgesetz (NDSG)]
|-
|-
|| DSG NRW
| Nordrhein-Westfalen
|| Nordrhein-Westfalen<br>[https://recht.nrw.de/lmi/owa/br_text_anzeigen?v_id=3520071121100436275 Datenschutzgesetz Nordrhein-Westfalen (DSG NRW)]
| [https://recht.nrw.de/lrgv/gesetz/25052018-datenschutzgesetz-nordrhein-westfalen-dsg-nrw/ Datenschutzgesetz Nordrhein-Westfalen (DSG NRW)]
|- style="border:none;padding:0.049cm;"
|| DSG RP
|| Rheinland-Pfalz<br>[http://landesrecht.rlp.de/jportal/portal/t/11h7/page/bsrlpprod.psml?doc.hl=1&doc.id=jlr-DSGRP2018rahmen&documentnumber=1&numberofresults=1&doctyp=Norm&showdoccase=1&doc.part=X&paramfromHL=true#focuspoint Datenschutzgesetz Rheinland-Pfalz (DSG RP)]
|-
|-
|| SaarlDSG
| Rheinland-Pfalz
|| Saarland<br>[https://www.landtag-saar.de/Gesetze/G1941.pdf Saarländisches Datenschutzgesetz (SaarlDSG)]
| [https://www.landesrecht.rlp.de/bsrp/document/jlr-DSGRP2018rahmen Landesdatenschutzgesetz (LDSG)]
|-
|-
|| SächsDSG
| Saarland
|| Sachsen<br>[http://edas.landtag.sachsen.de/viewer.aspx?dok_nr=201807&dok_art=GVBl&leg_per=6&pos_dok=&dok_id=247101 Sächsisches Datenschutzgesetz (SächsDSG)]
| [https://recht.saarland.de/bssl/document/jlr-DSGSL2018rahmen Saarländisches Datenschutzgesetz (SDSG)]
|-
|-
|| DSG LSA
| Sachsen
|| Sachsen-Anhalt<br>[https://www.landesrecht.sachsen-anhalt.de/bsst/document/jlr-DSGVOAGSTpIVZ Datenschutzgesetzt Sachsen-Anhalt (DSG LSA)]
| [https://www.revosax.sachsen.de/vorschrift/17647-Saechsisches-Datenschutzdurchfuehrungsgesetz Sächsisches Datenschutzdurchführungsgesetz (SächsDSDG)]
|-
|-
|| LDSG SH
| Sachsen-Anhalt
|| Schleswig-Holstein<br>[http://www.landtag.ltsh.de/infothek/wahl19/drucks/00600/drucksache-19-00664.pdf Landesdatenschutzgesetz Schleswig-Holstein (LDSG)]
| [https://datenschutz.sachsen-anhalt.de/recht/vorschriften/landesrecht Datenschutz-Grundverordnungs-Ausfüllungsgesetz Sachsen-Anhalt (DSAG LSA)] – das frühere DSG LSA ist seit 26. Februar 2020 '''außer Kraft'''.
|-
|-
|| ThürDSG
| Schleswig-Holstein
|| Thüringen<br>[https://landesrecht.thueringen.de/bsth/document/jlr-DSGTH2018rahmen Thüringer Datenschutzgesetz (ThürDSG)]
| [https://www.gesetze-rechtsprechung.sh.juris.de/bssh/document/jlr-DSGSH2018rahmen Landesdatenschutzgesetz (LDSG)]
|-
| Thüringen
| [https://landesrecht.thueringen.de/bsth/document/jlr-DSGTH2018rahmen Thüringer Datenschutzgesetz (ThürDSG)]
|}
|}


== Datenschutz ==
== Datenschutz ==


===Standard-Datenschutzmodell===
=== Standard-Datenschutzmodell ===
Das Standard-Datenschutzmodell (SDM) wurde von der Datenschutzkonferenz (DSK) entwickelt. Die DSK ist ein Gremium der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder in Deutschland, das sich mit Fragen des Datenschutzes beschäftigt. Das SDM beschreibt eine methodische Vorgehensweise für die Planung, Umsetzung und Überwachung von Datenschutzmaßnahmen in IT-Systemen und dient als Rahmen für die Umsetzung des Datenschutzes in Unternehmen und Organisationen.
Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus.
 
{| class="wikitable"
{| class="wikitable"
! Dokument
! Quelle und Status
|-
|-
|SDM-3.0
| SDM 3.1a
| [https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/SDM_Methode_V30.pdf Standard-Datenschutzmodell Version 3.0]
| [https://www.datenschutz-mv.de/datenschutz/datenschutzmodell/ Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog]. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung.
|-
|SDM-2.0b
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/SDM-Methode_V20b.pdf Standard-Datenschutzmodell Version 2.0b]
|-
|B.11
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Aufbewahren_V1.0.pdf „Aufbewahren“ (Version 1.0 vom 6. Oktober 2020)]
|-
|B.41
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0b_Planen_Spezifizieren_V1.0.pdf „Planen und Spezifizieren“ (Version 1.0 vom 25. März 2021)]
|-
|B.42
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Dokumentieren_V1.0a.pdf „Dokumentieren“ (Version 1.0a vom 2. September 2020)]
|-
|B.43
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Protokollieren_V1.0a.pdf „Protokollieren“ (Version 1.0a vom 2. September 2020)]
|-
|-
|B.50
| SDM 3.1
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Trennen_V1.0.pdf „Trennen“ (Version 1.0 vom 6. Oktober 2020)]
| [https://www.datenschutzkonferenz-online.de/media/ah/SDM-Methode-V31.pdf Standard-Datenschutzmodell Version 3.1] – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a '''geringfügig redaktionell ersetzt'''.
|-
|-
| B.51
| SDM 3.0 und 2.x
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0b_Zugriffe_regeln_V1.0.pdf „Zugriffe auf Daten, Systeme und Prozesse regeln“ (Version 1.0 vom 01.11.2021)]
| '''Veraltet/ersetzt.''' Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen.
|-
|-
|B.60
| SDM-Bausteine
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_L%C3%B6schen_und_Vernichten_V1.0a.pdf „Löschen und Vernichten“ (Version 1.0a vom 2. September 2020)]
| [https://www.datenschutz-mv.de/datenschutz/datenschutzmodell/ Freigegebene Bausteine des Maßnahmenkatalogs]. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert.
|-
|B.61
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Berichtigen_V1.0.pdf „Berichtigen“ (Version 1.0 vom 6. Oktober 2020)]
|-
|B.62
|[https://www.datenschutz-mv.de/static/DS/Dateien/Datenschutzmodell/Bausteine/SDM-V2.0_Einschr%C3%A4nken_V1.0.pdf „Einschränken der Verarbeitung“ (Version 1.0 vom 6. Oktober 2020)]
|}
|}


== BSI IT-Grundschutz ==
== BSI IT-Grundschutz ==
Eine vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte Vorgehensweise zum Identifizieren und Umsetzen von Sicherheitsmaßnahmen der unternehmenseigenen IT. Das Ziel des Grundschutzes ist das Erreichen eines mittleren, angemessenen und ausreichenden Schutzniveaus für IT-Systeme.
Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen.


=== BSI Standards ===
=== BSI-Standards ===
{| class="wikitable"
{| class="wikitable"
! Standard
! Gegenstand und Quelle
|-
|-
||Standard 200-1
| BSI-Standard 200-1
||Managementsysteme für Informationssicherheit (ISMS)<br>[https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_1.html BSI-Stan­dard 200-1: Ma­na­ge­ment­sys­te­me für In­for­ma­ti­ons­si­cher­heit]
| Managementsysteme für Informationssicherheit (ISMS); [https://www.bsi.bund.de/dok/10027834 BSI-Standard 200-1]
|-
|-
||Standard 200-2
| BSI-Standard 200-2
||IT-Grundschutz-Methodik<br>[https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_2.html BSI-Stan­dard 200-2: IT-Grund­schutz-Me­tho­dik]<br>[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/IT-Grundschutz-Bausteine/Bausteine_Download_Edition_node.html IT-Grundschutz Kompedium (Ed. 2023)]<br>[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/Umsetzungshinweise/umsetzungshinweise_node.html IT-Grundschutz Kompedium Umsetzungshinweise]<br>[https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Broschueren/Leitfaden_zur_Basis-Absicherung.html Leit­fa­den Ba­sis-Ab­si­che­rung nach IT-Grundschutz]
| IT-Grundschutz-Methodik; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-2-IT-Grundschutz-Methodik/bsi-standard-200-2-it-grundschutz-methodik_node.html BSI-Standard 200-2]
|-
|-
||Standard 200-3
| BSI-Standard 200-3
||Risikomanagement<br>[https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_3.html BSI-Stan­dard 200-3: Ri­si­ko­ma­na­ge­ment]
| Risikomanagement; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-3-Risikomanagement/bsi-standard-200-3-risikomanagement_node.html BSI-Standard 200-3]
|-
|-
||Standard 200-4
| BSI-Standard 200-4
||Business Continuity Management<br>[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Stan­dard 200-4: Business Continuity Management]
| Business Continuity Management; [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html BSI-Standard 200-4]
|-
| IT-Grundschutz-Kompendium
| [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/IT-Grundschutz-Bausteine/Bausteine_Download_Edition_node.html Aktuelle Edition und Bausteine] sowie [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/Umsetzungshinweise/umsetzungshinweise_node.html Umsetzungshinweise]. Editionsnummern sollten nicht fest in Links kodiert werden.
|-
| IT-Grundschutz++
| [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html Informationen zur Weiterentwicklung des IT-Grundschutzes] – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen.
|}
|}


=== ISi-Reihe ===
=== ISi-Reihe ===
Die [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html ISi-Reihe] (BSI-Standards zur Internet-Sicherheit) gibt konkrete technische Empfehlungen zu verschiedenen Themenbereichen der IT-Sicherheit.
Die [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html ISi-Reihe] enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung.
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText1 Leitlinie IPv6]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText2 Sichere Anbindung von lokalen Netzen an das Internet (ISi-LANA)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText3 Sicherer Fernzugriff auf das interne Netz (ISi-Fern)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText4 Sicheres Bereitstellen von Web-Angeboten (ISi-Web-Server)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText5 Sicherer Betrieb von E-Mail-Servern (ISi-Mail-Server)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText6 Absicherung eines Servers (ISi-Server)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText7 Sichere Nutzung von Webangeboten (ISi-Web-Client)]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/ISI-Reihe/isi-reihe_node.html#doc453736bodyText8 Sichere Nutzung von E-Mail (ISi-Mail-Client)]


=== Hochverfügbarkeitskompendium ===
=== Hochverfügbarkeitskompendium ===
Das BSI stellt mit dem [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HVKompendium/hvkompendium_node.html HV-Kompendium] Instrumente zur Verfügung, die bei der Identifikation kritischer Geschäftsprozesse und der Ermittlung deren Qualitätsanforderungen ansetzen und daraus Vorschläge für ein anforderungskonformes Service-Design ableiten.
Das [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HVKompendium/hvkompendium_node.html BSI-Hochverfügbarkeitskompendium] unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen.


{| class="wikitable"
'''Weiterführende BSI-Angebote:'''
|-
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HV-Benchmark/HV-Benchmark_node.html HV-Benchmark]
||[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HVKompendium/BandG/HVKompendium_Band_G_node.html Band G]
* [https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Mindeststandards/HV-Benchmark-kompakt/HV-Benchmark-kompakt_node.html HV-Benchmark kompakt]
||Einführung und methodische Grundlagen.
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Rechenzentren/Rechenzentren_node.html Rechenzentrumsdefinition]
|}
* [https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Standort-Kriterien_HV-RZ/Standort-Kriterien_HV-RZ_node.html Standortkriterien für Rechenzentren]
 
'''Weitergehende Dokumentation:'''
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HV-Benchmark/HV-Benchmark_node.html HV-Benchmark]
*[https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Mindeststandards/HV-Benchmark-kompakt/HV-Benchmark-kompakt_node.html HV-Bench­mark kom­pakt]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Rechenzentren/Rechenzentren_node.html Re­chen­zen­trums-De­fi­ni­ti­on]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Standort-Kriterien_HV-RZ/Standort-Kriterien_HV-RZ_node.html Standort-Kriterien für Rechenzentren]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Arbeitshilfen/LagerungBrennstoffeNEA/Lagerung_Brennstoffe_NEA_node.html Brennstofflagerung für Netzersatzanlagen]
*[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Redundanz-Modularitaet-Skalierbarkeit/Redundanz-Modularitaet-Skalierbarkeit_node.html Redundanz - Modularität - Skalierbarkeit]


=== Cloud Computing (C5) ===
=== Cloud Computing (C5) ===
{| class="wikitable"
{| class="wikitable"
! Fassung
! Status und Quelle
|-
|-
||[https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_AktuelleVersion/C5_AktuelleVersion_node.html C5:2020]
| C5:2026
||Der Kriterienkatalog C5 ('''C'''loud '''C'''omputing '''C'''ompliance '''C'''riteria '''C'''atalogue) spezifiziert Mindestanforderungen an sicheres Cloud Computing und richtet sich in erster Linie an professionelle Cloud-Anbieter, deren Prüfer und Kunden.
| [https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/CloudComputing/ComplianceControlsCatalogue/2026/C5_2026.html Cloud Computing Compliance Criteria Catalogue C5:2026] – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar.
|-
|-
|[https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/CloudComputing/ComplianceControlsCatalogue/2026/C5_2026.html C5:2026]
| C5:2020
|Üerarbeiteter Kriterienkatalog 2026 (englsch)
| [https://www.bsi.bund.de/EN/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_AktuelleVersion/C5_AktuelleVersion_node.html C5:2020] – '''Übergangsfassung'''. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig.
|}
|}


=== KRITIS/NIS ===
=== KRITIS/NIS ===
Kritische Infrastrukturen (KRITIS) bezeichnet Infrastrukturen (Anlagen, Organisationen oder Systeme), die von wesentlicher Bedeutung für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen (Gesundheit, Sicherheit, Versorgung, Finanzen, Verkehr) sind und deren Störung oder Zerstörung erhebliche Auswirkungen hätte.
Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich.
 
{| class="wikitable"
{| class="wikitable"
! Quelle
! Bedeutung
|-
| [https://www.gesetze-im-internet.de/bsig_2025/ BSIG 2025]
| Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen.
|-
|-
||[https://www.gesetze-im-internet.de/bsig_2009/BJNR282110009.html BSIG]
| [https://www.gesetze-im-internet.de/bsi-kritisv/ BSI-KritisV]
||Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz)
| Anlagenkategorien und Schwellenwerte für kritische Anlagen.
|-
|-
||[https://www.bgbl.de/xaver/bgbl/start.xav?startbk=Bundesanzeiger_BGBl&jumpTo=bgbl121s1122.pdf#__bgbl__%2F%2F*%5B%40attr_id%3D%27bgbl121s1122.pdf Aktualisierung]
| [https://www.bsi.bund.de/dok/nis-2 NIS-2-Portal des BSI]
||Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme
| Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ.
|-
|-
|[https://www.bsi.bund.de/dok/nis-2-faq NIS2 FAQ]
| [https://portal.bsi.bund.de/ BSI-Portal]
|Fragen und Antworten zu <abbr>NIS-2 (BSI)</abbr>
| Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen.
|-
| IT-Sicherheitsgesetz 2.0
| '''Historisch/weitgehend ersetzt.''' Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen.
|}
|}


== DIN/ISO/IEC ==
== DIN/ISO/IEC ==
Das DIN (Deutsches Institut für Normung) ist die nationale Organisation für Normen. Die ISO (International Organization for Standardization) und die IEC (International Electrotechnical Commission) sind internationale Vereinigungen von Normungsorganisationen zur Erarbeitung internationaler Normen.Diese Normen sind nicht frei verfügbar.
DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen.
 
=== ISO 27000 ===
Die ISO/IEC 27000-Reihe ist eine Reihe von Standards zur Informationssicherheit.


=== ISO/IEC 27000-Familie ===
{| class="wikitable"
{| class="wikitable"
! Norm
! Gegenstand und Status
|-
| [https://www.iso.org/standard/27001 ISO/IEC 27001:2022]
| Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); [https://www.iso.org/standard/88435.html Amendment 1:2024] zu Klimaschutzaspekten beachten.
|-
| [https://www.iso.org/standard/75652.html ISO/IEC 27002:2022]
| Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS.
|-
|-
||ISO 27001
| [https://www.iso.org/standard/63417.html ISO/IEC 27003:2017]
||Information security management systems – Requirements<br>Definiert die Anforderungen an ein ISMS (Basis für eine Zertifizierung nach ISO 27001).
| Anleitung zur Umsetzung eines ISMS; '''geringfügig veraltet''', da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung.
|-
|-
||ISO 27002
| [https://www.iso.org/standard/64120.html ISO/IEC 27004:2016]
||Code of practice for information security Management<br>Enthält Empfehlungen für die Umsetzung der ISO 27001 Anforderungen.
| Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; '''geringfügig veraltet''', in Überarbeitung.
|-
|-
||ISO 27003
| [https://www.iso.org/standard/80585.html ISO/IEC 27005:2022]
||Information security management systems – Implementation Guidelines<br>Ein Leitfaden zur Implementierung eines ISMS nach ISO 27001
| Leitfaden für das Informationssicherheits-Risikomanagement.
|-
|-
||ISO 27004
| [https://www.iso.org/standard/80584.html ISO/IEC 27011:2024]
||Information security management measurements<br>Definiert Kennzahlen für ein ISMS.
| Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016.
|-
|-
|| ISO 27005
| [https://webstore.iec.ch/en/publication/110123 ISO/IEC 27701:2025]
|| Information security risk Management.<br>Leitfaden für das Informationssicherheits-Risikomanagement
| Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019.
|-
|-
||ISO 27011
| ISO 27799:2025
||Information Security Mgmt guidelines for telecommunications organizations based on ISO/IEC 27002<br>Leitfaden für das Informationssicherheits-Management im Telekom-Sektor
| Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016.
|-
|-
||ISO 27799
| [https://www.iso.org/standard/42001 ISO/IEC 42001:2023]
||Health informatics - Information security management in health using ISO/IEC 27002<br>Leitfaden für Medizinische Informatik - Informationsmanagement im Gesundheitswesen bei Verwendung der ISO/IEC 27002
| Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI.
|-
|-
|[https://mit-standard-sicher.de/ DIN SPEC 27076]
| [https://www.iso.org/standard/77304.html ISO/IEC 23894:2023]
|Beratung zur IT- und Informationssicherheit für Klein- und Kleinstunternehmen
| Leitfaden zum Risikomanagement für künstliche Intelligenz.
Das Förderprojekt '''mIT Standard sicher''' entwickelte den Standard zur IT-Sicherheitsberatung für kleine und Kleinstunternehmen.
|}
|}


=== weitere DIN/ISO-Normen ===
=== Weitere DIN/ISO-Normen ===
{| class="wikitable"
{| class="wikitable"
|DIN SPEC 27076
! Norm
|[https://www.bsi.bund.de/dok/crc CyberRisikoCheck] (kostenlos beim Beuth-Verlag)
! Gegenstand und Hinweise
<abbr>IT</abbr>-Sicherheitsberatung für kleine und Kleinstunternehmen
|-
| DIN SPEC 27076
| IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im [https://www.bsi.bund.de/dok/crc CyberRisikoCheck des BSI].
|-
|-
||ISO 15408
| [https://www.iso.org/standard/72891.html ISO/IEC 15408-1:2022], [https://www.iso.org/standard/72892.html -2:2022], [https://www.iso.org/standard/72906.html -3:2022]
||Common Criteria<br>Informationstechnik - IT-Sicherheitsverfahren - Evaluationskriterien für IT-Sicherheit<br>ISO 15408-1: Einführung und allgemeines Modell<br>ISO 15408-2: funktionale Sicherheitsanforderungen<br>ISO 15408-3: Anforderungen an die Vertrauenswürdigkeit
| Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind '''ersetzt'''.
|-
|-
||DIN 66399-1
| [https://www.iso.org/standard/72204.html ISO/IEC 21964-1:2018] ff.
||Büro- und Datentechnik – Vernichten von Datenträgern –<br>Teil 1: Grundlagen und Begriffe<br>Teil 2: Anforderungen an Maschinen zur Vernichtung von Datenträgern<br>Teil 3: Prozess der Datenträgervernichtung
| Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist '''zurückgezogen/ersetzt'''; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest.
|-
|-
||DIN 66398
| [https://www.dinmedia.de/de/norm/din-en-iso-iec-27555/390032326 DIN EN ISO/IEC 27555:2025-09]
||Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten
| Leitlinien zur Löschung personenbezogener Daten. Die Norm '''ersetzt DIN 66398:2016-05'''.
|}
|}


== Institut der Wirtschaftsprüfer (IDW-Verlautbarungen) ==
== Institut der Wirtschaftsprüfer (IDW-Verlautbarungen) ==
Das Institut der Wirtschaftsprüfer in Deutschland e.V. (IDW), repräsentiert Wirtschaftsprüfer und Wirtschaftsprüfungsgesellschaften.Das IDW &nbsp;publiziert mit den "IDW-Verlautbarungen" berufsständische Standards wie z.B. die IDW Prüfungsstandards (IDW PS). Diese Standards kommen im Rahmen von Wirtschaftsprüfungen auch für die Prüfung der IT zum Einsatz.Diese Normen sind nicht frei verfügbar.
Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die [https://www.idw.de/publikationen/idw-verlautbarungen/index.html aktuellen IDW-Verlautbarungen].
 
([https://www.idw.de/idw/verlautbarungen/ IDW Verlautbarungen - IDW Prüfungsstandards])
 
Hier sind die einige IT-Lastige Prüfstandards gesondert gelistet:


{| class="wikitable"
{| class="wikitable"
! Standard
! Gegenstand und Status
|-
|-
||IDW PS 330
| ISA [DE] 315 (Revised 2019)
||Abschlussprüfung bei Einsatz von Informationstechnologie<br>[https://shop.idw-verlag.de/product.idw?product=20068 Bezugsquelle IDW-Shop: IDW PS 330]<br>[https://www.isaca.de/sites/pf7360fd2c1.dev.team-wd.de/files/attachements/isaca_leitfaden_sicherheit_0.pdf ISACA-Leitfaden IDW PS 330 <> ISO 27001 Referenztabelle (PDF)]
| Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; [https://caruso.idw.de/ver_detail?id=18988 Hinweise des IDW zu ISA [DE] 315 und IT-Prüfung].
|-
|-
||IDW PS 850
| IDW PS 330
||Projektbegleitende Prüfung bei Einsatz von Informationstechnologie<br>[https://shop.idw-verlag.de/product.idw?product=20091 Bezugsquelle IDW-Shop: IDW PS 850]
| Abschlussprüfung bei Einsatz von Informationstechnologie – '''ersetzt''' durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen.
|-
|-
||IDW PS 860
| IDW PS 850 n. F. (06.2026)
||IT-Prüfung außerhalb der Abschlussprüfung<br>[https://shop.idw-verlag.de/ Bezugsquelle IDW-Shop: IDW PS 860]
| Projektbegleitende Prüfung; [https://www.idw.de/verlautbarungen/idw-ps-850-n-f-06-2026.html IDW PS 850 n. F. (06.2026)]. Frühere Fassungen sind '''ersetzt'''.
|-
|-
||IDW PS 951
| [https://www.idw.de/verlautbarungen/idw-ps-860.html IDW PS 860]
||Prüfung des internen Kontrollsystems beim Dienstleistungsunternehmen für auf das Dienstleistungsunternehmen ausgelagerte Funktionen (bei Outsourcing und Cloud Computing)<br>[https://shop.idw-verlag.de/product.idw?product=20301 Bezugsquelle IDW-Shop: IDW PS 951]
| IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt.
|-
| [https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html IDW PS 951 n. F. (03.2021)]
| Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen.
|}
|}


== Verband der Schadenversicherer e.V. (VdS) ==
== Verband der Schadenversicherer e. V. (VdS) ==
Der VdS bzw. die VdS Schadenverhütung GmbH hat mit der VdS Richtlinie 10000 ein speziell auf KMU zugeschnittener Maßnahmenkatalog für ein ISMS erstellt:
Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen.
 
{| class="wikitable"
{| class="wikitable"
! Richtlinie
! Gegenstand
|-
|-
||[https://shop.vds.de/publikation/vds-10000 VdS 10000]
| [https://shop.vds.de/publikation/vds-10000 VdS 10000]
||Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU), Anforderungen
| Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen.
|-
|-
||[https://shop.vds.de/publikation/vds-10020 VdS 10020]
| [https://shop.vds.de/publikation/vds-10020 VdS 10020]
||Leitfaden zur Interpretation und Umsetzung der VdS 10000 für Industrielle Automatisierungssysteme (ICS)
| Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS).
|}
|}
== Weitere Normen und Standards ==
== Weitere Normen und Standards ==
{| class="wikitable"
{| class="wikitable"
! Bezeichnung
! Einordnung und Quelle
|-
|-
||RFC
| RFC
||Die "Request for Comments" (RFC) ist eine Reihe technischer und organisatorischer quasi-Standard-Dokumente des RFC-Editors zum Internet.<br>[https://www.rfc-editor.org/ Auflistung der RFCs bei RFC-Editors]
| „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im [https://www.rfc-editor.org/ RFC Editor] zu prüfen.
|-
|-
||FIPS
| FIPS
||Federal Information Processing Standard (FIPS) sind öffentliche Standards der Vereinigten Staaten. Diese werden von der US-Bundesregierung festgelegt und gelten für alle zivilen Regierungseinrichtungen in den USA und deren Vertragslieferanten.<br>[https://csrc.nist.gov/publications/fips Auflistung der FIPS Stadards]
| Federal Information Processing Standards der US-Bundesregierung; [https://csrc.nist.gov/publications/fips offizielle FIPS-Übersicht des NIST]. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen.
|-
|-
||CISIS12
| NIST Cybersecurity Framework
||Ein einfaches, zertifizierbares ISMS ist das Compliance Informations Sicherheitsmanagement Systemen in 12 Schritten (CISIS12), das in zwölf Schritten konkrete Handlungsanweisungen bietet und daher mit geringen Vorkenntnissen schnell eingeführt werden kann.<br>https://cisis12.de/
| [https://www.nist.gov/cyberframework NIST Cybersecurity Framework (CSF) 2.0] – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken.
|-
|-
||ITIL
| CIS Controls
||IT Infrastructure Library
| [https://www.cisecurity.org/controls CIS Critical Security Controls] – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten.
|-
| CISIS12
| Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; [https://cisis12.de/ offizielle CISIS12-Seite]. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen.
|-
| ITIL
| Rahmenwerk für IT-Service-Management; [https://www.peoplecert.org/browse-certifications/it-governance-and-service-management/ITIL-1 offizielle ITIL-Übersicht bei PeopleCert]. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen.
|}
|}
== Pflege und Aktualität ==
* '''Letzte fachliche und technische Überarbeitung:''' 26. September 2026.
* Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden.
* ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden.
* Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen.
* Die Kennzeichnungen '''veraltet''', '''ersetzt''' und '''historisch''' beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall.
[[Kategorie:Artikel]]
[[Kategorie:Artikel]]
[[Kategorie:Datenschutz]]
[[Kategorie:Datenschutz]]

Aktuelle Version vom 26. September 2026, 16:53 Uhr


Diese Seite bietet eine strukturierte Übersicht relevanter Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich.

Gesetze

Europäisches Recht

Kurzbezeichnung Rechtsakt und Hinweise
DSGVO Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten.
NIS-2-Richtlinie Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist ersetzt. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025.
CER-Richtlinie Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab.
DORA Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025.
Cyberresilienz-Verordnung (CRA) Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027.
EU-KI-Verordnung (AI Act) Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027.

Bundesrecht

Kurzbezeichnung Gesetz und Hinweise
BDSG Bundesdatenschutzgesetz – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche.
BSIG 2025 BSI-Gesetz – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist ersetzt.
BSI-KritisV BSI-Kritisverordnung – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG.
SÜG Sicherheitsüberprüfungsgesetz – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze.
TKG Telekommunikationsgesetz
DDG Digitale-Dienste-Gesetz – nationales Durchführungsgesetz insbesondere zum Digital Services Act.
TDDDG Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die frühere Bezeichnung TTDSG ist ersetzt.
IT-SiG 2.0 Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme – historisches Änderungsgesetz von 2021; weitgehend durch das BSIG 2025 überholt. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich.

Landesrecht

Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich.

Land Gesetz und amtliche Fassung
Baden-Württemberg Landesdatenschutzgesetz (LDSG)
Bayern Bayerisches Datenschutzgesetz (BayDSG)
Berlin Berliner Datenschutzgesetz (BlnDSG)
Brandenburg Brandenburgisches Datenschutzgesetz (BbgDSG)
Bremen Bremisches Ausführungsgesetz zur EU-Datenschutz-Grundverordnung (BremDSGVOAG)
Hamburg Hamburgisches Datenschutzgesetz (HmbDSG)
Hessen Hessisches Datenschutz- und Informationsfreiheitsgesetz (HDSIG)
Mecklenburg-Vorpommern Datenschutzgesetz für das Land Mecklenburg-Vorpommern (DSG M-V)
Niedersachsen Niedersächsisches Datenschutzgesetz (NDSG)
Nordrhein-Westfalen Datenschutzgesetz Nordrhein-Westfalen (DSG NRW)
Rheinland-Pfalz Landesdatenschutzgesetz (LDSG)
Saarland Saarländisches Datenschutzgesetz (SDSG)
Sachsen Sächsisches Datenschutzdurchführungsgesetz (SächsDSDG)
Sachsen-Anhalt Datenschutz-Grundverordnungs-Ausfüllungsgesetz Sachsen-Anhalt (DSAG LSA) – das frühere DSG LSA ist seit 26. Februar 2020 außer Kraft.
Schleswig-Holstein Landesdatenschutzgesetz (LDSG)
Thüringen Thüringer Datenschutzgesetz (ThürDSG)

Datenschutz

Standard-Datenschutzmodell

Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus.

Dokument Quelle und Status
SDM 3.1a Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung.
SDM 3.1 Standard-Datenschutzmodell Version 3.1 – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a geringfügig redaktionell ersetzt.
SDM 3.0 und 2.x Veraltet/ersetzt. Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen.
SDM-Bausteine Freigegebene Bausteine des Maßnahmenkatalogs. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert.

BSI IT-Grundschutz

Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen.

BSI-Standards

Standard Gegenstand und Quelle
BSI-Standard 200-1 Managementsysteme für Informationssicherheit (ISMS); BSI-Standard 200-1
BSI-Standard 200-2 IT-Grundschutz-Methodik; BSI-Standard 200-2
BSI-Standard 200-3 Risikomanagement; BSI-Standard 200-3
BSI-Standard 200-4 Business Continuity Management; BSI-Standard 200-4
IT-Grundschutz-Kompendium Aktuelle Edition und Bausteine sowie Umsetzungshinweise. Editionsnummern sollten nicht fest in Links kodiert werden.
IT-Grundschutz++ Informationen zur Weiterentwicklung des IT-Grundschutzes – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen.

ISi-Reihe

Die ISi-Reihe enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung.

Hochverfügbarkeitskompendium

Das BSI-Hochverfügbarkeitskompendium unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen.

Weiterführende BSI-Angebote:

Cloud Computing (C5)

Fassung Status und Quelle
C5:2026 Cloud Computing Compliance Criteria Catalogue C5:2026 – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar.
C5:2020 C5:2020 – Übergangsfassung. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig.

KRITIS/NIS

Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich.

Quelle Bedeutung
BSIG 2025 Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen.
BSI-KritisV Anlagenkategorien und Schwellenwerte für kritische Anlagen.
NIS-2-Portal des BSI Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ.
BSI-Portal Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen.
IT-Sicherheitsgesetz 2.0 Historisch/weitgehend ersetzt. Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen.

DIN/ISO/IEC

DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen.

ISO/IEC 27000-Familie

Norm Gegenstand und Status
ISO/IEC 27001:2022 Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); Amendment 1:2024 zu Klimaschutzaspekten beachten.
ISO/IEC 27002:2022 Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS.
ISO/IEC 27003:2017 Anleitung zur Umsetzung eines ISMS; geringfügig veraltet, da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung.
ISO/IEC 27004:2016 Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; geringfügig veraltet, in Überarbeitung.
ISO/IEC 27005:2022 Leitfaden für das Informationssicherheits-Risikomanagement.
ISO/IEC 27011:2024 Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016.
ISO/IEC 27701:2025 Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019.
ISO 27799:2025 Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016.
ISO/IEC 42001:2023 Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI.
ISO/IEC 23894:2023 Leitfaden zum Risikomanagement für künstliche Intelligenz.

Weitere DIN/ISO-Normen

Norm Gegenstand und Hinweise
DIN SPEC 27076 IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im CyberRisikoCheck des BSI.
ISO/IEC 15408-1:2022, -2:2022, -3:2022 Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind ersetzt.
ISO/IEC 21964-1:2018 ff. Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist zurückgezogen/ersetzt; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest.
DIN EN ISO/IEC 27555:2025-09 Leitlinien zur Löschung personenbezogener Daten. Die Norm ersetzt DIN 66398:2016-05.

Institut der Wirtschaftsprüfer (IDW-Verlautbarungen)

Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die aktuellen IDW-Verlautbarungen.

Standard Gegenstand und Status
ISA [DE] 315 (Revised 2019) Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; Hinweise des IDW zu ISA [DE 315 und IT-Prüfung].
IDW PS 330 Abschlussprüfung bei Einsatz von Informationstechnologie – ersetzt durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen.
IDW PS 850 n. F. (06.2026) Projektbegleitende Prüfung; IDW PS 850 n. F. (06.2026). Frühere Fassungen sind ersetzt.
IDW PS 860 IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt.
IDW PS 951 n. F. (03.2021) Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen.

Verband der Schadenversicherer e. V. (VdS)

Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen.

Richtlinie Gegenstand
VdS 10000 Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen.
VdS 10020 Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS).

Weitere Normen und Standards

Bezeichnung Einordnung und Quelle
RFC „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im RFC Editor zu prüfen.
FIPS Federal Information Processing Standards der US-Bundesregierung; offizielle FIPS-Übersicht des NIST. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen.
NIST Cybersecurity Framework NIST Cybersecurity Framework (CSF) 2.0 – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken.
CIS Controls CIS Critical Security Controls – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten.
CISIS12 Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; offizielle CISIS12-Seite. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen.
ITIL Rahmenwerk für IT-Service-Management; offizielle ITIL-Übersicht bei PeopleCert. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen.

Pflege und Aktualität

  • Letzte fachliche und technische Überarbeitung: 26. September 2026.
  • Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden.
  • ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden.
  • Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen.
  • Die Kennzeichnungen veraltet, ersetzt und historisch beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall.