Normen und Standards

Aus ISMS-Ratgeber WiKi
Version vom 26. September 2026, 16:53 Uhr von Dirk (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springenZur Suche springen


Diese Seite bietet eine strukturierte Übersicht relevanter Gesetze, Normen und Standards für Informationssicherheit, Cybersicherheit, Datenschutz, künstliche Intelligenz, Cloud Computing und IT-Prüfung. Der Schwerpunkt liegt auf Deutschland und der Europäischen Union. Maßgeblich sind stets der amtliche Wortlaut, die aktuelle Fassung und der konkrete Anwendungsbereich.

Gesetze

Europäisches Recht

Kurzbezeichnung Rechtsakt und Hinweise
DSGVO Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) – unmittelbar geltendes Datenschutzrecht der EU; die Erwägungsgründe sind im amtlichen Text enthalten.
NIS-2-Richtlinie Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Die frühere NIS-Richtlinie (EU) 2016/1148 ist ersetzt. In Deutschland erfolgte die Umsetzung insbesondere durch das BSIG 2025.
CER-Richtlinie Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen. Sie löste die Richtlinie 2008/114/EG ab.
DORA Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor; anwendbar seit 17. Januar 2025.
Cyberresilienz-Verordnung (CRA) Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. Die Verordnung gilt gestuft: Kapitel IV seit 11. Juni 2026, Meldepflichten nach Artikel 14 seit 11. September 2026 und die übrigen Vorschriften grundsätzlich ab 11. Dezember 2027.
EU-KI-Verordnung (AI Act) Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Die Verordnung gilt grundsätzlich seit 2. August 2026; einzelne Regelungen gelten seit 2025 beziehungsweise erst ab 2027.

Bundesrecht

Kurzbezeichnung Gesetz und Hinweise
BDSG Bundesdatenschutzgesetz – ergänzt die DSGVO und regelt weitere nationale Datenschutzbereiche.
BSIG 2025 BSI-Gesetz – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen. Seit 6. Dezember 2025 zentrale nationale Umsetzung der NIS-2-Richtlinie. Das frühere BSIG 2009 ist ersetzt.
BSI-KritisV BSI-Kritisverordnung – bestimmt kritische Anlagen, Anlagenkategorien und Schwellenwerte nach dem BSIG.
SÜG Sicherheitsüberprüfungsgesetz – Voraussetzungen und Verfahren von Sicherheitsüberprüfungen des Bundes sowie Schutz von Verschlusssachen. Ergänzend gelten landesspezifische Sicherheitsüberprüfungsgesetze.
TKG Telekommunikationsgesetz
DDG Digitale-Dienste-Gesetz – nationales Durchführungsgesetz insbesondere zum Digital Services Act.
TDDDG Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die frühere Bezeichnung TTDSG ist ersetzt.
IT-SiG 2.0 Zweites Gesetz zur Erhöhung der Sicherheit informationstechnischer Systeme – historisches Änderungsgesetz von 2021; weitgehend durch das BSIG 2025 überholt. Für aktuelle Pflichten ist die geltende Fassung des BSIG maßgeblich.

Landesrecht

Landesdatenschutzgesetze ergänzen die DSGVO vor allem für Behörden und sonstige öffentliche Stellen der Länder. Die amtlichen konsolidierten Fassungen sind maßgeblich.

Land Gesetz und amtliche Fassung
Baden-Württemberg Landesdatenschutzgesetz (LDSG)
Bayern Bayerisches Datenschutzgesetz (BayDSG)
Berlin Berliner Datenschutzgesetz (BlnDSG)
Brandenburg Brandenburgisches Datenschutzgesetz (BbgDSG)
Bremen Bremisches Ausführungsgesetz zur EU-Datenschutz-Grundverordnung (BremDSGVOAG)
Hamburg Hamburgisches Datenschutzgesetz (HmbDSG)
Hessen Hessisches Datenschutz- und Informationsfreiheitsgesetz (HDSIG)
Mecklenburg-Vorpommern Datenschutzgesetz für das Land Mecklenburg-Vorpommern (DSG M-V)
Niedersachsen Niedersächsisches Datenschutzgesetz (NDSG)
Nordrhein-Westfalen Datenschutzgesetz Nordrhein-Westfalen (DSG NRW)
Rheinland-Pfalz Landesdatenschutzgesetz (LDSG)
Saarland Saarländisches Datenschutzgesetz (SDSG)
Sachsen Sächsisches Datenschutzdurchführungsgesetz (SächsDSDG)
Sachsen-Anhalt Datenschutz-Grundverordnungs-Ausfüllungsgesetz Sachsen-Anhalt (DSAG LSA) – das frühere DSG LSA ist seit 26. Februar 2020 außer Kraft.
Schleswig-Holstein Landesdatenschutzgesetz (LDSG)
Thüringen Thüringer Datenschutzgesetz (ThürDSG)

Datenschutz

Standard-Datenschutzmodell

Das Standard-Datenschutzmodell (SDM) ist eine Methode der Datenschutzkonferenz zur Datenschutzberatung und -prüfung. Es unterstützt die systematische Ableitung technischer und organisatorischer Maßnahmen aus den Anforderungen der DSGVO. Die zentrale Übersichtsseite weist die jeweils aktuelle Methode und die freigegebenen Bausteine aus.

Dokument Quelle und Status
SDM 3.1a Aktuelle SDM-Übersichtsseite mit Methode und Maßnahmenkatalog. Version 3.1a ist die aktuelle redaktionell bereinigte Fassung.
SDM 3.1 Standard-Datenschutzmodell Version 3.1 – von der Datenschutzkonferenz am 14. Mai 2024 beschlossen; durch Version 3.1a geringfügig redaktionell ersetzt.
SDM 3.0 und 2.x Veraltet/ersetzt. Nur zur historischen Nachvollziehbarkeit verwenden; aktuelle Projekte sollen die Fassung 3.1a zugrunde legen.
SDM-Bausteine Freigegebene Bausteine des Maßnahmenkatalogs. Maßgeblich ist die jeweilige dort ausgewiesene Version; insbesondere wurde Baustein 43 „Protokollieren“ im Juni 2026 aktualisiert.

BSI IT-Grundschutz

Der IT-Grundschutz des Bundesamtes für Sicherheit in der Informationstechnik (BSI) ist eine Methodik zum Aufbau und Betrieb eines Managementsystems für Informationssicherheit. Er verbindet die BSI-Standards mit dem IT-Grundschutz-Kompendium und weiteren Arbeitshilfen.

BSI-Standards

Standard Gegenstand und Quelle
BSI-Standard 200-1 Managementsysteme für Informationssicherheit (ISMS); BSI-Standard 200-1
BSI-Standard 200-2 IT-Grundschutz-Methodik; BSI-Standard 200-2
BSI-Standard 200-3 Risikomanagement; BSI-Standard 200-3
BSI-Standard 200-4 Business Continuity Management; BSI-Standard 200-4
IT-Grundschutz-Kompendium Aktuelle Edition und Bausteine sowie Umsetzungshinweise. Editionsnummern sollten nicht fest in Links kodiert werden.
IT-Grundschutz++ Informationen zur Weiterentwicklung des IT-Grundschutzes – digitales, prozessorientiertes Regelwerk; Übergang und Parallelbetrieb sind bei der Planung zu berücksichtigen.

ISi-Reihe

Die ISi-Reihe enthält technische Empfehlungen des BSI zur Internet-Sicherheit. Die zentrale Übersichtsseite ist gegenüber einzelnen Sprungmarken vorzuziehen, weil deren Ziele sich ändern können. Themen sind unter anderem IPv6, sichere Netzanbindung, Fernzugriff, Web- und E-Mail-Dienste sowie Server- und Client-Absicherung.

Hochverfügbarkeitskompendium

Das BSI-Hochverfügbarkeitskompendium unterstützt die Analyse kritischer Geschäftsprozesse und die Ableitung von Verfügbarkeitsanforderungen.

Weiterführende BSI-Angebote:

Cloud Computing (C5)

Fassung Status und Quelle
C5:2026 Cloud Computing Compliance Criteria Catalogue C5:2026 – aktuelle Fassung, derzeit auf Englisch; zusätzlich als editierbare und maschinenlesbare Fassung verfügbar.
C5:2020 C5:2020 – Übergangsfassung. Das BSI empfiehlt C5:2026 für Prüfungszeiträume, die am oder nach dem 1. Juni 2027 beginnen; frühere Anwendung ist zulässig.

KRITIS/NIS

Kritische Infrastrukturen und NIS-2-regulierte Einrichtungen unterliegen je nach Einordnung besonderen Pflichten zu Registrierung, Risikomanagement und Vorfallmeldungen. Seit 6. Dezember 2025 ist hierfür insbesondere das BSIG 2025 maßgeblich.

Quelle Bedeutung
BSIG 2025 Zentrales Stammgesetz für das BSI sowie für wichtige, besonders wichtige und weitere regulierte Einrichtungen.
BSI-KritisV Anlagenkategorien und Schwellenwerte für kritische Anlagen.
NIS-2-Portal des BSI Aktuelle Informationen, Betroffenheitsprüfung, Pflichten und FAQ.
BSI-Portal Registrierung und elektronische Verfahren für NIS-2-regulierte Einrichtungen.
IT-Sicherheitsgesetz 2.0 Historisch/weitgehend ersetzt. Für aktuelle Anforderungen sind BSIG 2025, BSI-KritisV und die einschlägigen Fachgesetze heranzuziehen.

DIN/ISO/IEC

DIN, ISO und IEC entwickeln nationale beziehungsweise internationale Normen. Volltexte sind in der Regel kostenpflichtig; die verlinkten offiziellen ISO-Seiten enthalten bibliografische Angaben, Status und Kurzbeschreibungen. Bei Umsetzung oder Zertifizierung ist stets die vollständige, gegebenenfalls national übernommene Fassung einschließlich Berichtigungen und Änderungen zu prüfen.

ISO/IEC 27000-Familie

Norm Gegenstand und Status
ISO/IEC 27001:2022 Anforderungen an Informationssicherheitsmanagementsysteme (ISMS); Amendment 1:2024 zu Klimaschutzaspekten beachten.
ISO/IEC 27002:2022 Informationssicherheitsmaßnahmen und Umsetzungshinweise; keine eigenständige Zertifizierungsnorm für ein ISMS.
ISO/IEC 27003:2017 Anleitung zur Umsetzung eines ISMS; geringfügig veraltet, da noch auf ISO/IEC 27001:2013 bezogen und in Überarbeitung.
ISO/IEC 27004:2016 Überwachung, Messung, Analyse und Bewertung der ISMS-Leistung; geringfügig veraltet, in Überarbeitung.
ISO/IEC 27005:2022 Leitfaden für das Informationssicherheits-Risikomanagement.
ISO/IEC 27011:2024 Informationssicherheitsmaßnahmen für Telekommunikationsorganisationen; ersetzt ISO/IEC 27011:2016.
ISO/IEC 27701:2025 Anforderungen und Leitlinien für ein Privacy Information Management System (PIMS); ersetzt ISO/IEC 27701:2019.
ISO 27799:2025 Informationssicherheit im Gesundheitswesen auf Grundlage von ISO/IEC 27002:2022; ersetzt ISO 27799:2016.
ISO/IEC 42001:2023 Managementsystem für künstliche Intelligenz (AIMS); ergänzende Managementsystemnorm für Entwicklung, Bereitstellung oder Nutzung von KI.
ISO/IEC 23894:2023 Leitfaden zum Risikomanagement für künstliche Intelligenz.

Weitere DIN/ISO-Normen

Norm Gegenstand und Hinweise
DIN SPEC 27076 IT-Sicherheitsberatung für kleine und Kleinstunternehmen; praktische Anwendung im CyberRisikoCheck des BSI.
ISO/IEC 15408-1:2022, -2:2022, -3:2022 Common Criteria – Evaluationskriterien für IT-Sicherheit. Ältere Ausgaben sind ersetzt.
ISO/IEC 21964-1:2018 ff. Vernichten von Datenträgern. Die frühere DIN-66399-Reihe ist zurückgezogen/ersetzt; DIN Media empfiehlt die ISO/IEC-21964-Reihe. Teil 1 legt Begriffe und Grundsätze fest.
DIN EN ISO/IEC 27555:2025-09 Leitlinien zur Löschung personenbezogener Daten. Die Norm ersetzt DIN 66398:2016-05.

Institut der Wirtschaftsprüfer (IDW-Verlautbarungen)

Das Institut der Wirtschaftsprüfer in Deutschland e. V. veröffentlicht berufsständische Verlautbarungen für Wirtschaftsprüfungen. Viele Volltexte sind kostenpflichtig. Maßgeblich sind die aktuellen IDW-Verlautbarungen.

Standard Gegenstand und Status
ISA [DE] 315 (Revised 2019) Identifizierung und Beurteilung der Risiken wesentlicher falscher Darstellungen. Ersetzt für ISA-basierte Abschlussprüfungen unter anderem IDW PS 330; Hinweise des IDW zu ISA [DE 315 und IT-Prüfung].
IDW PS 330 Abschlussprüfung bei Einsatz von Informationstechnologie – ersetzt durch ISA [DE] 315 (Revised 2019) im Zusammenspiel mit ISA [DE] 330; nur noch historisch einordnen.
IDW PS 850 n. F. (06.2026) Projektbegleitende Prüfung; IDW PS 850 n. F. (06.2026). Frühere Fassungen sind ersetzt.
IDW PS 860 IT-Prüfung außerhalb der Abschlussprüfung; Stand 2. März 2018, weiterhin als IDW-Verlautbarung geführt.
IDW PS 951 n. F. (03.2021) Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen für ausgelagerte Funktionen.

Verband der Schadenversicherer e. V. (VdS)

Die VdS Schadenverhütung GmbH veröffentlicht Richtlinien für Informationssicherheit und industrielle Automatisierung. Vor der Anwendung sind Ausgabe und Gültigkeit im VdS-Shop zu prüfen.

Richtlinie Gegenstand
VdS 10000 Informationssicherheitsmanagementsystem für kleine und mittlere Unternehmen (KMU) – Anforderungen.
VdS 10020 Leitfaden zur Interpretation und Umsetzung der VdS 10000 für industrielle Automatisierungssysteme (ICS).

Weitere Normen und Standards

Bezeichnung Einordnung und Quelle
RFC „Requests for Comments“ sind technische und organisatorische Spezifikationen zum Internet. Status, Aktualisierungen und Ablösungen sind im RFC Editor zu prüfen.
FIPS Federal Information Processing Standards der US-Bundesregierung; offizielle FIPS-Übersicht des NIST. Die Anwendbarkeit außerhalb des US-Bundesbereichs ist vertraglich oder regulatorisch zu prüfen.
NIST Cybersecurity Framework NIST Cybersecurity Framework (CSF) 2.0 – freiwilliges Rahmenwerk für das Management von Cybersicherheitsrisiken.
CIS Controls CIS Critical Security Controls – priorisierte technische und organisatorische Sicherheitsmaßnahmen; Lizenz- und Nutzungsbedingungen beachten.
CISIS12 Zwölfstufiges Vorgehensmodell für ein Informationssicherheitsmanagementsystem; offizielle CISIS12-Seite. Aktuellen Versions- und Zertifizierungsstatus vor Einsatz prüfen.
ITIL Rahmenwerk für IT-Service-Management; offizielle ITIL-Übersicht bei PeopleCert. ITIL ist keine Informationssicherheitsnorm, kann aber Service-Management-Prozesse eines ISMS unterstützen.

Pflege und Aktualität

  • Letzte fachliche und technische Überarbeitung: 26. September 2026.
  • Rechtsakte sollten mindestens halbjährlich und nach größeren Gesetzesänderungen kontrolliert werden.
  • ISO-, IEC-, DIN-, IDW-, BSI- und VdS-Dokumente sollten anhand der offiziellen Status- oder Produktseite auf Neuausgaben, Änderungen und Zurückziehungen geprüft werden.
  • Permanente Rechtslinks und Übersichtsseiten sind Direktlinks auf historische PDFs oder sitzungsbezogene Dokumente vorzuziehen.
  • Die Kennzeichnungen veraltet, ersetzt und historisch beziehen sich auf den Stand dieser Seite und entbinden nicht von einer Prüfung im konkreten Anwendungsfall.