NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • NIS2-Betroffenheitsprüfung
  • NIS2-Vorlagen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
Startseite/Blog/CRA-Meldepflicht: Was unterscheidet Art. 14 von § 32 BSIG?
  1. Welche zwei Meldestränge schreibt Art. 14 CRA vor?
  2. Ab wann läuft die 24-Stunden-Frist, und warum startet sie anders als bei NIS2?
  3. Wann hat ein Hersteller nach dem CRA Kenntnis erlangt?
  4. Wann startet die Uhr bei NIS2?
  5. Gilt die CRA-Meldepflicht auch für ältere Produkte?
  6. An wen geht die CRA-Meldung, und wie funktioniert die Single Reporting Platform?
  7. Welches CSIRT ist für Ihre Meldung zuständig?
  8. Was gilt praktisch bei der Meldung über die SRP?
  9. Worin unterscheidet sich die CRA-Kaskade von der NIS2-Meldung nach § 32 BSIG?
  10. Ersetzt eine CRA-Meldung die NIS2-Meldung?
  11. Was passiert, wenn eine Schwachstelle im eigenen Produkt den eigenen Betrieb trifft?
  12. Was sollten Sie für die CRA-Meldung jetzt festlegen?
  13. Häufig gestellte Fragen
  14. Muss ich einen Vorfall doppelt melden, wenn CRA und NIS2 greifen?
  15. Kann ich die CRA-Meldung über das BSI-Portal abgeben?
  16. Muss die CRA-Meldung auf Englisch sein?
  17. Drohen schon heute Bußgelder für verspätete CRA-Meldungen?
  18. Muss ich Schwachstellen melden, die schon vor dem 11. September 2026 ausgenutzt wurden?
Leitfaden

CRA-Meldepflicht: Was unterscheidet Art. 14 von § 32 BSIG?

Verfasst von NIS2Compass Redaktion, NIS2-Compliance-Experte
Stand:5. Oktober 202610 Min. Lesezeit
Teilen
Zeitstrahl mit drei Meldestufen vor einer Sanduhr, Sinnbild für die gestuften Meldefristen nach Art. 14 CRA und § 32 BSIG

Seit dem 11. September 2026 melden Hersteller nach Art. 14 CRA über die ENISA-Plattform. Was das von § 32 BSIG trennt und warum ein Vorfall zwei Meldungen auslösen kann.

Verfasst von der NIS2Compass Redaktion | Stand: Oktober 2026

Die CRA-Meldepflicht nach Art. 14 gilt seit dem 11. September 2026: Hersteller melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte binnen 24 Stunden über die ENISA-Plattform. § 32 BSIG betrifft dagegen erhebliche Sicherheitsvorfälle im eigenen Betrieb. Trifft beides zu, melden Sie derzeit zweimal. Für die NIS2-Seite stellt NIS2Compass Meldevorlagen für alle drei Stufen bereit.

Welche zwei Meldestränge schreibt Art. 14 CRA vor?

Art. 14 CRA trennt zwei Auslöser mit eigener Kaskade. Für eine aktiv ausgenutzte Schwachstelle gelten 24 Stunden (Frühwarnung), 72 Stunden (Meldung von Schwachstellen) und ein Abschlussbericht spätestens 14 Tage, nachdem eine Korrekturmaßnahme verfügbar ist. Für einen schwerwiegenden Sicherheitsvorfall gelten ebenfalls 24 und 72 Stunden, der Abschlussbericht folgt einen Monat nach der 72-Stunden-Meldung.

Das setzt voraus, dass Ihr Unternehmen Hersteller eines Produkts mit digitalen Elementen nach der Verordnung (EU) 2024/2847 ist. Ob Ihr Unternehmen überhaupt betroffen ist, klärt ein eigener Beitrag.

Strang A: aktiv ausgenutzte Schwachstelle (Art. 14 Abs. 1 und 2)

  • Auslöser: Laut Art. 3 der Verordnung gibt es verlässliche Belege, dass ein Angreifer die Schwachstelle unerlaubt ausgenutzt hat. Theoretische Ausnutzbarkeit reicht nicht.
  • 24 Stunden: Frühwarnung mit Angabe der Mitgliedstaaten, in denen das Produkt nach Kenntnis des Herstellers bereitgestellt wurde.
  • 72 Stunden: Meldung von Schwachstellen mit Angaben zu Produkt, Exploit, ergriffenen Maßnahmen und Schritten für Nutzer.
  • Abschlussbericht: spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme, mit Schweregrad und Details zum Sicherheitsupdate.

Strang B: schwerwiegender Sicherheitsvorfall (Art. 14 Abs. 3 bis 5)

  • Auslöser: Der Vorfall beeinträchtigt die Fähigkeit des Produkts, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen. Schwerwiegend ist er auch, wenn er zum Einschleusen von Schadcode in das Produkt oder das Netz eines Nutzers geführt hat. Schon die Möglichkeit genügt.
  • 24 Stunden: Frühwarnung, auch mit der Angabe, ob böswillige Handlungen vermutet werden.
  • 72 Stunden: Meldung des Sicherheitsvorfalls mit erster Bewertung.
  • Abschlussbericht: einen Monat nach der Meldung des Sicherheitsvorfalls, so auch die Kommissionsseite zu den CRA-Meldepflichten.

Die Fristen 24 und 72 Stunden kennen Sie aus der NIS2-Meldekaskade nach § 32 BSIG, die NIS2Compass im Beitrag zu den NIS2-Meldepflichten ausführlich beschreibt. Auslöser und Abschlussfristen folgen beim CRA aber einer eigenen Logik.

In beiden Strängen kann das koordinierende CSIRT einen Zwischenbericht anfordern (Abs. 6). Außerdem muss der Hersteller die betroffenen Nutzer informieren (Abs. 8).

Ab wann läuft die 24-Stunden-Frist, und warum startet sie anders als bei NIS2?

Beim CRA beginnt die Frist, wenn der Hersteller nach einer ersten Prüfung mit hinreichender Gewissheit weiß, dass eine Schwachstelle ausgenutzt wird oder ein schwerwiegender Vorfall vorliegt. Bei NIS2 zählt laut BSI bereits der Moment, in dem irgendein Beschäftigter während der Arbeitszeit von einem erheblichen Sicherheitsvorfall erfährt. Die NIS2-Uhr startet deshalb in der Praxis oft früher.

Wann hat ein Hersteller nach dem CRA Kenntnis erlangt?

Die Fristen laufen, sobald der Hersteller Kenntnis erlangt hat. Die Leitlinie der EU-Kommission zur Anwendung des CRA (C(2026) 5252, Anhang, Rn. 213-214) stellt klar: Verdächtige Ereignisse sind sofort zu prüfen, Kenntnis liegt bei hinreichender Gewissheit nach dieser Erstbewertung vor (englisch "reasonable degree of certainty"). Die Kommission verlangt eine zügige Erstbewertung. Wer langsam prüft, schiebt den Fristbeginn also nicht beliebig hinaus.

Als Maßstab nennt die Kommission Erwägungsgrund 31 der Durchführungsverordnung (EU) 2024/2690 und die DSGVO-Leitlinien 9/2022 (Rn. 212).

Wann startet die Uhr bei NIS2?

Das BSI-Infopaket zur NIS-2-Meldepflicht setzt früher an: „Mit ‚Kenntniserlangung' ist der Zeitpunkt gemeint, an dem eine Mitarbeiterin oder ein Mitarbeiter der Einrichtung (innerhalb der Arbeitszeit) Kenntnis über einen erheblichen Sicherheitsvorfall erlangt." Was erheblich bei NIS2 bedeutet, regelt § 2 Nr. 11 BSIG.

Bei demselben Ereignis können also zwei Uhren mit unterschiedlichem Startzeitpunkt laufen. Ihr Vorfall-Logbuch braucht deshalb getrennte Zeitstempel für beide Fristen.

Gilt die CRA-Meldepflicht auch für ältere Produkte?

Ja. Nach Art. 69 Abs. 3 CRA erfasst Art. 14 alle Produkte, die vor dem 11.12.2027 in Verkehr gebracht wurden, laut Kommission auch nach Ende des Supportzeitraums. Rückwirkend gilt die Pflicht aber nicht (Kommissions-Leitlinie, Rn. 210 und 217): Wusste der Hersteller schon vor dem 11.09.2026 von einer Ausnutzung, muss er sie nicht melden.

An wen geht die CRA-Meldung, und wie funktioniert die Single Reporting Platform?

Hersteller melden über die Single Reporting Platform (SRP) der ENISA, die seit dem 11. September 2026 in Betrieb ist. Die Meldung geht gleichzeitig an das koordinierende CSIRT des Mitgliedstaats der Hauptniederlassung und an die ENISA. Liegt die Hauptniederlassung in Deutschland, ist CERT-Bund beim BSI das koordinierende CSIRT; das BSI-Portal nimmt CRA-Meldungen nicht an.

Welches CSIRT ist für Ihre Meldung zuständig?

Maßgeblich ist der Mitgliedstaat, in dem Sie Ihre Entscheidungen zur Cybersicherheit der Produkte überwiegend treffen (Art. 14 Abs. 7 VO (EU) 2024/2847). Für Hersteller ohne EU-Niederlassung gilt eine Rangfolge, die beim Bevollmächtigten beginnt. In Deutschland übernimmt CERT-Bund im BSI die Rolle des koordinierenden CSIRT. Daneben ist das BSI Marktüberwachungsbehörde für den CRA, eine davon getrennte Aufgabe.

Innerhalb des CRA melden Sie einmal, die Weitergabe an weitere Mitgliedstaaten übernimmt das koordinierende CSIRT über die Plattform. Die NIS2-Meldung ersetzt das nicht. Laut BSI-Pressemitteilung vom 11. September 2026 leitet das empfangende CSIRT die Meldung über die SRP an die CSIRTs der Mitgliedstaaten weiter, in denen das Produkt bereitgestellt ist.

Am 11. September 2026 hat die ENISA die SRP mit ihrer ersten Ausbaustufe („initial operating capability“) in Betrieb genommen (ENISA-Meldung zum Start der SRP). In der deutschen Fassung der Verordnung heißt sie einheitliche Meldeplattform (Art. 16).

Was gilt praktisch bei der Meldung über die SRP?

Laut BSI-Seite zur CRA Single Reporting Platform gilt:

  • Registrierung: Eine Vorab-Registrierung ist nicht nötig. Registrierung und Meldung sind im Bedarfsfall in wenigen Minuten erledigt.
  • Zugang: Die Anmeldung läuft über EU Login mit Multi-Faktor-Authentisierung (ENISA-FAQ).
  • Sprache: Meldungen werden auf Englisch abgegeben.
  • Kein BSI-Portal: CRA-Meldungen laufen nicht über das BSI-Portal, das Sie für NIS2-Meldungen nutzen.
  • Ausfall der SRP: Nur in diesem Ausnahmefall geht die Meldung per E-Mail an CERT-Bund. Laut ENISA-FAQ ist sie danach über die SRP nachzuholen.

Worin unterscheidet sich die CRA-Kaskade von der NIS2-Meldung nach § 32 BSIG?

Die Fristen 24 und 72 Stunden sind gleich, der Rest unterscheidet sich. Der CRA knüpft am Produkt an und meldet über die ENISA-Plattform an CERT-Bund und ENISA, § 32 BSIG knüpft am Betrieb an und meldet über das BSI-Portal. Auch Auslöser, Fristbeginn, Abschlussfrist und Sprache weichen voneinander ab.

  • Anknüpfung: CRA: Hersteller eines Produkts mit digitalen Elementen. NIS2: besonders wichtige und wichtige Einrichtungen nach § 32 Abs. 1 BSIG.
  • Auslöser: CRA: aktiv ausgenutzte Schwachstelle oder schwerwiegender Sicherheitsvorfall mit Auswirkung auf die Produktsicherheit. NIS2: erheblicher Sicherheitsvorfall nach § 2 Nr. 11 BSIG.
  • Fristbeginn: CRA: hinreichende Gewissheit nach Erstbewertung (Kommissions-Leitlinie). NIS2: Kenntnis eines Beschäftigten (BSI-Infopaket Meldepflicht).
  • 24 Stunden: CRA: Frühwarnung. NIS2: frühe Erstmeldung, Ablauf im Detail bei den NIS2-Meldepflichten.
  • 72 Stunden: CRA: Meldung von Schwachstellen bzw. Meldung des Sicherheitsvorfalls. NIS2: Meldung mit erster Bewertung (Beispieltexte).
  • Zwischenstand: CRA: Zwischenbericht auf Aufforderung des CSIRT (Art. 14 Abs. 6). NIS2: Zwischenmeldung auf Ersuchen des BSI.
  • Abschluss: CRA: Abschlussbericht 14 Tage nach verfügbarer Korrektur (Schwachstelle) bzw. einen Monat nach der Vorfallmeldung. NIS2: Abschlussmeldung nach einem Monat, bei andauerndem Vorfall zunächst Fortschrittsmeldung.
  • Kanal und Empfänger: CRA: SRP an CERT-Bund und ENISA. NIS2: BSI-Portal, gemeinsame Meldestelle von BSI und BBK.
  • Sprache: CRA: Englisch laut BSI-FAQ. NIS2: Deutsch.
  • Information Dritter: CRA: Nutzer des Produkts informieren (Art. 14 Abs. 8). NIS2: Unterrichtung der Dienstempfänger nur auf Anordnung des BSI bzw. in bestimmten Sektoren bei erheblichen Cyberbedrohungen (§ 35 BSIG).
  • Bußgeld: CRA: bis 15 Mio. EUR oder 2,5 % des weltweiten Jahresumsatzes, je nachdem, was höher ist (Art. 64 Abs. 2), anwendbar erst ab 11.12.2027. NIS2: für Meldeverstöße bis 10 Mio. EUR (besonders wichtige) bzw. 7 Mio. EUR (wichtige Einrichtungen), seit 06.12.2025 (§ 65 BSIG). Die Prozentwerte 2 % bzw. 1,4 % greifen nur bei mehr als 500 Mio. EUR weltweitem Gesamtumsatz (Bußgeldstufen).

Ersetzt eine CRA-Meldung die NIS2-Meldung?

Nein. Das BSI schreibt auf seiner SRP-Seite zur Doppelmeldung: „Ja, das kann vorkommen. In diesem Fall ist der Vorfall sowohl nach NIS-2 (via BSI-Portal), als auch nach dem CRA (via CRA-SRP) zu melden."

Das BSI empfiehlt, in der jeweiligen Meldung einen Referenzhinweis auf die andere zu vermerken. Mit dem Digital Omnibus hat die EU-Kommission eine zentrale Meldestelle für mehrere Meldepflichten vorgeschlagen (Kommissions-FAQ). Laut BSI soll danach eine CRA-Meldung zu einem schwerwiegenden Sicherheitsvorfall unter Bedingungen auch als NIS2-Meldung gelten (neuer Art. 23 Abs. 12 NIS2-Richtlinie). Das ist ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht.

Was passiert, wenn eine Schwachstelle im eigenen Produkt den eigenen Betrieb trifft?

In einem konstruierten Beispiel löst ein einziger Angriff zwei Meldepflichten mit zwei Uhren aus, weil das Unternehmen Hersteller und NIS2-Einrichtung zugleich ist. Die CRA-Meldung beschreibt die Schwachstelle im Produkt und geht über die ENISA-Plattform, die NIS2-Meldung beschreibt die Folgen für den eigenen Betrieb und geht über das BSI-Portal. Beide Meldungen brauchen einen gemeinsamen Verantwortlichen.

Ein Maschinenbauer mit rund 180 Beschäftigten ist als wichtige Einrichtung NIS2-pflichtig. Er stellt ein Fernwartungs-Gateway her, das er an Kunden in mehreren EU-Staaten verkauft und in der eigenen Fertigung einsetzt.

  • Montag, 08:10: Ein Schichtleiter meldet, dass zwei Fertigungslinien nicht mehr fernwartbar sind und das Gateway unbekannte Verbindungen aufbaut. Die IT stuft das im Beispiel als erheblichen Sicherheitsvorfall ein, die NIS2-Uhr läuft.
  • Montag, 11:30: Das Produkt-Sicherheitsteam bestätigt nach seiner Erstbewertung, dass eine Schwachstelle in der Gateway-Firmware ausgenutzt wird. Ein Kunde meldet dasselbe Muster. Damit läuft auch die CRA-Uhr.
  • Bis Dienstag, 08:10: frühe Erstmeldung über das BSI-Portal mit Hinweis auf Verdacht einer böswilligen Handlung.
  • Bis Dienstag, 11:30: Frühwarnung über die SRP an CERT-Bund und ENISA, auf Englisch, mit den Mitgliedstaaten, in denen das Gateway verkauft wurde.
  • Bis Donnerstag, 08:10 bzw. 11:30: Meldung nach § 32 BSIG und Meldung von Schwachstellen nach CRA, dort mit Maßnahmen, die Kunden selbst ergreifen können. Parallel informiert der Hersteller die Nutzer des Gateways (Art. 14 Abs. 8 CRA). Sind personenbezogene Daten betroffen, kommt die Meldung an die Datenschutzaufsicht nach Art. 33 DSGVO hinzu.
  • Danach, getrennt: Der Abschlussbericht nach CRA folgt spätestens 14 Tage nach Verfügbarkeit des Firmware-Updates. Die NIS2-Abschlussmeldung ist einen Monat nach der 72-Stunden-Meldung fällig, bei andauerndem Vorfall zunächst eine Fortschrittsmeldung.

Gleicher Angreifer, gleiche Schwachstelle, aber zwei Meldegegenstände, zwei Kanäle, zwei Sprachen und zwei Startzeitpunkte. Beide Meldungen landen beim BSI, einmal bei CERT-Bund und einmal bei der Meldestelle. Zusammengelegt werden die beiden Meldungen derzeit nicht. Einen Referenzhinweis auf die jeweils andere Meldung empfiehlt das BSI, eine Rechtspflicht ist er nicht.

Wer nur die NIS2-Uhr kennt, verpasst die CRA-Frühwarnung. Die SRP ist ein eigener Kanal mit eigenem Zugang. Registrierung und Meldung sind laut BSI in wenigen Minuten erledigt, Rollen und Freigaben im eigenen Haus nicht. Ein Verantwortlicher führt deshalb beide Uhren im Vorfall-Logbuch, mit zwei Zeitstempeln für zwei Fristen.

Was sollten Sie für die CRA-Meldung jetzt festlegen?

Legen Sie vor dem nächsten Vorfall fest, wer bei Ihnen entscheidet, dass eine Schwachstelle aktiv ausgenutzt wird, wer den EU-Login für die Plattform hält und wer die englische Meldung schreibt. Prüfen Sie außerdem, ob Ihr Incident-Response-Plan die Doppelmeldung nach NIS2 und CRA abbildet.

  1. Zuständigkeit für die Kenntnis: Bestimmen Sie, wer im Produkt-Sicherheitsteam (PSIRT) Hinweise auf Schwachstellen bewertet und die Ausnutzung als hinreichend gesichert einstuft. Ab dieser Kenntnis läuft die 24-Stunden-Frist.
  2. Zugang: Richten Sie EU-Login-Konten mit Multi-Faktor-Authentisierung für alle Personen ein, die auf der SRP melden. Die ENISA-FAQ nennt sie "Assigned Representatives"; regeln Sie auch die Vertretung.
  3. Postfächer: Richten Sie feste Funktionspostfächer für Produktsicherheits-Hinweise (PSIRT) und für die Meldekommunikation ein. So hängt keine Frist an der Erreichbarkeit einer Einzelperson.
  4. Englische Textbausteine: Bereiten Sie Entwürfe für Frühwarnung, Meldung von Schwachstellen bzw. des Sicherheitsvorfalls und Abschlussbericht vor.
  5. Doppelmelde-Prüfung: Nehmen Sie eine feste Prüffrage in den NIS2-Meldeprozess auf. Bei jedem erheblichen Sicherheitsvorfall klären Sie, ob ein eigenes Produkt betroffen ist, und umgekehrt.

Die SRP ist neu: Bis zum 11. September 2028 muss die EU-Kommission über ihre Wirksamkeit berichten (Art. 70 Abs. 2 CRA). Gleichen Sie Ihre Abläufe regelmäßig mit den ENISA- und BSI-Hinweisen ab.

Für die NIS2-Seite enthält die Vorlagen-Bibliothek von NIS2Compass Meldeformulare für frühe Erstmeldung, Meldung und Abschlussmeldung sowie eine Meldeprozess-Richtlinie. Den CRA-Meldeweg decken diese Vorlagen nicht ab.

Häufig gestellte Fragen

Muss ich einen Vorfall doppelt melden, wenn CRA und NIS2 greifen?

Ja, nach aktuellem Stand. Das BSI stellt auf seiner Seite zur CRA Single Reporting Platform klar, dass ein Vorfall dann sowohl nach NIS-2 über das BSI-Portal als auch nach dem CRA über die CRA-SRP zu melden ist. Eine Anrechnung gibt es nicht. Der Digital Omnibus der EU-Kommission würde das für schwerwiegende Sicherheitsvorfälle ändern, ist aber nur ein Vorschlag.

Kann ich die CRA-Meldung über das BSI-Portal abgeben?

Nein. Laut BSI kommt für die CRA-Meldepflicht derzeit ausschließlich die EU-weite Single Reporting Platform der ENISA zum Einsatz. Das BSI-Portal bleibt der Kanal für NIS2-Meldungen nach § 32 BSIG. Nur wenn die SRP ausfällt, geht die Meldung ausnahmsweise per E-Mail an CERT-Bund.

Muss die CRA-Meldung auf Englisch sein?

Ja. Die Plattform ist laut BSI englischsprachig, damit Meldungen EU-weit bearbeitet und an andere CSIRTs weitergegeben werden können. Für den Zugang zur SRP brauchen Sie ein EU-Login-Konto mit Multi-Faktor-Authentisierung. Halten Sie englische Textbausteine für Frühwarnung, Meldung von Schwachstellen bzw. des Sicherheitsvorfalls und Abschlussbericht bereit.

Drohen schon heute Bußgelder für verspätete CRA-Meldungen?

Nein. Die Meldepflicht gilt seit dem 11. September 2026, die Bußgeldvorschriften des CRA erst ab dem 11. Dezember 2027. Dann drohen bis zu 15 Mio. Euro oder bis zu 2,5 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für NIS2-Meldungen gelten Bußgelder nach § 65 BSIG bereits seit Dezember 2025.

Muss ich Schwachstellen melden, die schon vor dem 11. September 2026 ausgenutzt wurden?

Nicht, wenn Sie davon schon vor dem 11. September 2026 wussten: Laut Leitlinie der EU-Kommission verlangt der CRA keine rückwirkende Meldung. Maßgeblich ist Ihre Kenntnis. Erfahren Sie erst danach davon, gilt die Pflicht nach Art. 69 Abs. 3 CRA auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

NIS2 strukturiert umsetzen

NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Knowledge Hub.

Jetzt starten

Ähnliche Artikel

guide

Cyber Resilience Act und NIS2: Betrifft Sie beides?

Seit dem 11. September 2026 müssen Hersteller vernetzter Produkte nach dem CRA melden. NIS2Compass erklärt, wann NIS2-Einrichtungen zusätzlich betroffen sind und wann nur indirekt.

8 Min. Lesezeit

guide

§65 BSIG: Welche Bußgeldstufen gelten für NIS2-Verstöße?

§65 BSIG staffelt NIS2-Bußgelder in sieben Stufen von 100.000 EUR bis 10 Mio. EUR oder 2 % Jahresumsatz. NIS2Compass erklärt die Zumessungskriterien und zeigt reale DSGVO-Vergleichsfälle.

12 Min. Lesezeit

guide

KI-Agent im GRC-Tool: Welcher Anbieter führt 2026?

Einen klaren Marktführer gibt es bei KI-Agenten in GRC-Tools 2026 nicht. NIS2Compass vergleicht KaitoSec, Kertos, Athereon, Drata und Vanta bei Funktionsumfang, NIS2-Abdeckung und Preis.

15 Min. Lesezeit

Zurück zum Blog