Normen und Standards
Diese Seite bietet eine strukturierte Übersicht relevanter Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich.
Gesetze
Europäisches Recht
| Kurzbezeichnung | Rechtsakt und Hinweise |
|---|---|
| DSGVO | Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten. |
| NIS-2-Richtlinie | Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist ersetzt. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025. |
| CER-Richtlinie | Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab. |
| DORA | Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025. |
| Cyberresilienz-Verordnung (CRA) | Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027. |
| EU-KI-Verordnung (AI Act) | Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027. |
Bundesrecht
| Kurzbezeichnung | Gesetz und Hinweise |
|---|---|
| BDSG | Bundesdatenschutzgesetz – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche. |
| BSIG 2025 | BSI-Gesetz – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist ersetzt. |
| BSI-KritisV | BSI-Kritisverordnung – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG. |
| SÜG | Sicherheitsüberprüfungsgesetz – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze. |
| TKG | Telekommunikationsgesetz |
| DDG | Digitale-Dienste-Gesetz – nationales Durchführungsgesetz insbesondere zum Digital Services Act. |
| TDDDG | Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die frühere Bezeichnung TTDSG ist ersetzt. |
| IT-SiG 2.0 | Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme – historisches Änderungsgesetz von 2021; weitgehend durch das BSIG 2025 überholt. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich. |
Landesrecht
Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich.
Datenschutz
Standard-Datenschutzmodell
Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus.
| Dokument | Quelle und Status |
|---|---|
| SDM 3.1a | Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung. |
| SDM 3.1 | Standard-Datenschutzmodell Version 3.1 – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a geringfügig redaktionell ersetzt. |
| SDM 3.0 und 2.x | Veraltet/ersetzt. Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen. |
| SDM-Bausteine | Freigegebene Bausteine des Maßnahmenkatalogs. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert. |
BSI IT-Grundschutz
Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen.
BSI-Standards
| Standard | Gegenstand und Quelle |
|---|---|
| BSI-Standard 200-1 | Managementsysteme für Informationssicherheit (ISMS); BSI-Standard 200-1 |
| BSI-Standard 200-2 | IT-Grundschutz-Methodik; BSI-Standard 200-2 |
| BSI-Standard 200-3 | Risikomanagement; BSI-Standard 200-3 |
| BSI-Standard 200-4 | Business Continuity Management; BSI-Standard 200-4 |
| IT-Grundschutz-Kompendium | Aktuelle Edition und Bausteine sowie Umsetzungshinweise. Editionsnummern sollten nicht fest in Links kodiert werden. |
| IT-Grundschutz++ | Informationen zur Weiterentwicklung des IT-Grundschutzes – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen. |
ISi-Reihe
Die ISi-Reihe enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung.
Hochverfügbarkeitskompendium
Das BSI-Hochverfügbarkeitskompendium unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen.
Weiterführende BSI-Angebote:
Cloud Computing (C5)
| Fassung | Status und Quelle |
|---|---|
| C5:2026 | Cloud Computing Compliance Criteria Catalogue C5:2026 – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar. |
| C5:2020 | C5:2020 – Übergangsfassung. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig. |
KRITIS/NIS
Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich.
| Quelle | Bedeutung |
|---|---|
| BSIG 2025 | Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen. |
| BSI-KritisV | Anlagenkategorien und Schwellenwerte für kritische Anlagen. |
| NIS-2-Portal des BSI | Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ. |
| BSI-Portal | Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen. |
| IT-Sicherheitsgesetz 2.0 | Historisch/weitgehend ersetzt. Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen. |
DIN/ISO/IEC
DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen.
ISO/IEC 27000-Familie
| Norm | Gegenstand und Status |
|---|---|
| ISO/IEC 27001:2022 | Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); Amendment 1:2024 zu Klimaschutzaspekten beachten. |
| ISO/IEC 27002:2022 | Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS. |
| ISO/IEC 27003:2017 | Anleitung zur Umsetzung eines ISMS; geringfügig veraltet, da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung. |
| ISO/IEC 27004:2016 | Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; geringfügig veraltet, in Überarbeitung. |
| ISO/IEC 27005:2022 | Leitfaden für das Informationssicherheits-Risikomanagement. |
| ISO/IEC 27011:2024 | Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016. |
| ISO/IEC 27701:2025 | Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019. |
| ISO 27799:2025 | Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016. |
| ISO/IEC 42001:2023 | Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI. |
| ISO/IEC 23894:2023 | Leitfaden zum Risikomanagement für künstliche Intelligenz. |
Weitere DIN/ISO-Normen
| Norm | Gegenstand und Hinweise |
|---|---|
| DIN SPEC 27076 | IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im CyberRisikoCheck des BSI. |
| ISO/IEC 15408-1:2022, -2:2022, -3:2022 | Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind ersetzt. |
| ISO/IEC 21964-1:2018 ff. | Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist zurückgezogen/ersetzt; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest. |
| DIN EN ISO/IEC 27555:2025-09 | Leitlinien zur Löschung personenbezogener Daten. Die Norm ersetzt DIN 66398:2016-05. |
Institut der Wirtschaftsprüfer (IDW-Verlautbarungen)
Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die aktuellen IDW-Verlautbarungen.
| Standard | Gegenstand und Status |
|---|---|
| ISA [DE] 315 (Revised 2019) | Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; Hinweise des IDW zu ISA [DE 315 und IT-Prüfung]. |
| IDW PS 330 | Abschlussprüfung bei Einsatz von Informationstechnologie – ersetzt durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen. |
| IDW PS 850 n. F. (06.2026) | Projektbegleitende Prüfung; IDW PS 850 n. F. (06.2026). Frühere Fassungen sind ersetzt. |
| IDW PS 860 | IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt. |
| IDW PS 951 n. F. (03.2021) | Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen. |
Verband der Schadenversicherer e. V. (VdS)
Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen.
| Richtlinie | Gegenstand |
|---|---|
| VdS 10000 | Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen. |
| VdS 10020 | Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS). |
Weitere Normen und Standards
| Bezeichnung | Einordnung und Quelle |
|---|---|
| RFC | „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im RFC Editor zu prüfen. |
| FIPS | Federal Information Processing Standards der US-Bundesregierung; offizielle FIPS-Übersicht des NIST. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework (CSF) 2.0 – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken. |
| CIS Controls | CIS Critical Security Controls – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten. |
| CISIS12 | Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; offizielle CISIS12-Seite. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen. |
| ITIL | Rahmenwerk für IT-Service-Management; offizielle ITIL-Übersicht bei PeopleCert. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen. |
Pflege und Aktualität
- Letzte fachliche und technische Überarbeitung: 26. September 2026.
- Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden.
- ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden.
- Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen.
- Die Kennzeichnungen veraltet, ersetzt und historisch beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall.