Skip to content

21. August 2026 | 8 min

EU Retail Investment Strategy: Warum „Value for Money“ zum neuen GRC-Massstab im Finanzvertrieb wird

Die EU Retail Investment Strategy soll den europäischen Markt für Retail-Investments stärken und gleichzeitig den Schutz von Anlegerinnen und Anlegern verbessern. Im Zentrum steht ein Thema, das für Banken, Versicherer, Asset Manager, Vermögensverwalter und Vertriebe besonders relevant wird: „Value for Money“.

Ausgangspunkt ist ein aktueller Beitrag von GWP zur EU Retail Investment Strategy und ihren Auswirkungen auf Finanzinstitute mit EU-Bezug. Die Botschaft ist klar: Für viele Institute geht es künftig nicht mehr nur darum, Kosten, Risiken und Produktmerkmale korrekt offenzulegen. Sie müssen stärker nachweisen können, dass ein Produkt für den jeweiligen Zielmarkt tatsächlich einen angemessenen Gegenwert bietet.

Damit verschiebt sich der regulatorische Fokus. Aus Produktdokumentation wird Produkt-Governance. Aus Kostentransparenz wird Nachweispflicht. Und aus Vertriebskontrolle wird ein GRC-Thema, das Anforderungen, Zielmärkte, Kosten, Kundennutzen, Vergütung, Marketing und Evidenz miteinander verbinden muss.

Die EU Retail Investment Strategy reformiert zentrale Regeln für den Finanzvertrieb, unter anderem MiFID II, IDD, PRIIPs, UCITS und AIFMD. Ziel ist es, Retail-Anleger besser zu schützen, den Zugang zu Kapitalmärkten zu vereinfachen und Vertrauen in Finanzprodukte zu stärken.

Der wichtigste GRC-Hebel ist „Value for Money“. Finanzprodukte sollen nicht nur transparent sein, sondern einen nachvollziehbaren Gegenwert für die Kosten und Gebühren bieten. Hersteller und Vertriebe müssen ihre Produkt-Governance entsprechend erweitern.

Für Finanzinstitute bedeutet das neue Anforderungen an Produktfreigaben, Zielmarktdefinitionen, Kosten- und Gebührenanalysen, Suitability-Prozesse, Inducements, Marketingkontrollen und Nachweisdokumentation.

Auch Schweizer Institute können indirekt betroffen sein, etwa über EU-Tochtergesellschaften, EU-Zweigniederlassungen, Cross-Border-Vertrieb oder Vertriebspartner in der EU.

Warum „Value for Money“ ein Perspektivwechsel ist

Viele regulatorische Vorgaben im Finanzvertrieb basieren seit Jahren auf Transparenz. Kunden sollen verstehen, welche Risiken ein Produkt hat, welche Kosten entstehen und welche Eigenschaften das Produkt besitzt. Das bleibt wichtig, reicht aber nicht mehr aus.

„Value for Money“ geht einen Schritt weiter. Die Frage lautet nicht mehr nur: Wurde alles offengelegt? Sondern: Ist das Produkt für den Zielmarkt angemessen, wenn Kosten, Leistung, Renditepotenzial, Risiko und Vertriebsmodell zusammen betrachtet werden?

Das ist ein deutlicher Wechsel von formaler Compliance hin zu outcome-orientierter Governance. Ein Produkt kann formal korrekt dokumentiert sein und trotzdem regulatorisch problematisch werden, wenn Kosten und Gebühren nicht im Verhältnis zum erwartbaren Kundennutzen stehen.

Für GRC-Leader ist genau das entscheidend. Value for Money verlangt keine einzelne neue Checkliste, sondern eine Verbindung bestehender Prozesse. Produktentwicklung, Produktfreigabe, Zielmarkt, Kostenanalyse, Vertrieb, Beratung, Marketing und Monitoring müssen zusammenpassen.

Produkt-Governance wird beweispflichtiger

Finanzprodukte entstehen oft in komplexen Strukturen. Asset Manager, Emittenten, Banken, Plattformen, Versicherer und Vertriebe übernehmen unterschiedliche Rollen. Die Retail Investment Strategy erhöht den Druck, diese Rollen klarer zu dokumentieren.

Produkthersteller müssen künftig noch besser erklären können, warum ein Produkt für den definierten Zielmarkt geeignet ist. Dazu gehört eine nachvollziehbare Bewertung von Kosten und Gebühren. Vertriebsstellen müssen wiederum sicherstellen, dass sie Produkte nur Kunden empfehlen oder anbieten, für die sie angemessen sind.

Das macht Produkt-Governance operativer. Institute müssen nicht nur einen Produktfreigabeprozess haben. Sie müssen zeigen können, welche Kriterien geprüft wurden, welche Daten verwendet wurden, welche Abwägungen getroffen wurden und wer die Entscheidung freigegeben hat.

Für interne Revision und Compliance ist das ein wichtiger Punkt. Die Frage im Audit wird nicht nur lauten, ob ein Prozess existiert. Sie wird lauten, ob der Prozess die richtigen Entscheidungen erzeugt und ob diese Entscheidungen nachvollziehbar dokumentiert sind.

Kosten, Gebühren und Kundennutzen rücken zusammen

Value for Money macht Kosten und Gebühren zu einem zentralen Governance-Datenpunkt. Institute müssen Kosten nicht nur offenlegen, sondern in den Kontext des Produktnutzens stellen. Dazu können Peer-Group-Vergleiche, Benchmarks, Kostenstrukturen, Renditeerwartungen, Risiko-Rendite-Profile und Zielmarktannahmen relevant werden.

Das ist anspruchsvoll, weil viele Datenquellen beteiligt sind. Produktdaten, Kosteninformationen, Performance-Daten, Risikokennzahlen, Zielmarktdaten, Vergütungsmodelle und Vertriebsinformationen liegen häufig in unterschiedlichen Systemen. Wenn diese Daten nicht konsistent sind, entstehen Nachweisprobleme.

Ein Produkt kann beispielsweise in der Produktfreigabe als angemessen gelten, im Vertrieb aber mit Kosteninformationen dargestellt werden, die nicht mehr aktuell sind. Oder ein Produkt wird für einen Zielmarkt freigegeben, aber über digitale Kanäle breiter vermarktet. Genau solche Brüche werden für GRC-Teams relevanter.

Inducements bleiben ein Kontrollthema

Ein besonders sensibles Thema der Retail Investment Strategy sind Inducements, also Vergütungen oder Anreize, die im Zusammenhang mit Vertrieb und Beratung entstehen können. Die politische Diskussion um ein vollständiges Verbot war intensiv. Der aktuelle Kurs geht eher in Richtung stärkerer Kontrollen, mehr Transparenz und Nachweis, dass Kundeninteressen gewahrt bleiben.

Für Institute bedeutet das: Vergütungsmodelle müssen enger mit Produkt-Governance und Vertriebskontrollen verbunden werden. Es muss nachvollziehbar sein, welche Anreize bestehen, wie Interessenkonflikte identifiziert werden und welche Kontrollen verhindern, dass Vergütung die Produktauswahl oder Beratung unangemessen beeinflusst.

Damit werden Inducements nicht nur ein Legal- oder Disclosure-Thema. Sie werden Teil des internen Kontrollsystems. Institute müssen zeigen können, dass Vergütungsmodelle, Produktfreigaben, Kundeninteressen und Beratungspflichten zusammen betrachtet werden.

Suitability und Vertrieb: Vom Kundenprofil zur Evidenzkette

Auch Suitability-Prozesse werden durch die Retail Investment Strategy weiter in den Fokus rücken. Bei Anlageberatung und Vertrieb muss nachvollziehbar sein, ob ein Produkt zu Kenntnissen, Erfahrung, Risikotoleranz, Anlagezielen und Verlusttragfähigkeit des Kunden passt.

Der GRC-Punkt liegt in der Evidenzkette. Ein einzelner Beratungsbogen reicht nicht, wenn die dahinterliegenden Produktdaten, Zielmarktdefinitionen, Kosteninformationen und Vertriebsregeln nicht zusammenpassen. Institute müssen sicherstellen, dass die Empfehlung aus einem konsistenten Prozess entsteht.

Besonders relevant wird das bei digitalen Vertriebskanälen. Robo-Advice, Online-Plattformen, App-basierte Anlageangebote und automatisierte Produktempfehlungen erzeugen grosse Mengen an Daten und Entscheidungen. Diese müssen kontrolliert, versioniert und überprüfbar bleiben.

Marketing wird stärker Teil der Produkt-Governance

Marketing ist im Finanzvertrieb kein reines Kommunikationsthema. Produktdarstellungen, Performance-Angaben, ESG-Bezüge, Kostenhinweise, Risikohinweise und digitale Kampagnen beeinflussen, wie Kunden ein Produkt verstehen.

Value for Money verstärkt diesen Zusammenhang. Wenn ein Produkt mit bestimmten Vorteilen beworben wird, muss diese Darstellung zur Produkt-Governance, zum Zielmarkt und zur Kosten-Nutzen-Bewertung passen. Marketingaussagen dürfen nicht isoliert entstehen.

Für GRC-Teams entsteht daraus ein klarer Bedarf an Freigabe- und Kontrollprozessen. Produktinformationen, Kampagnen, Websites, Factsheets und digitale Vertriebsmaterialien sollten nachvollziehbar geprüft und versioniert werden. Gerade bei grenzüberschreitendem Vertrieb ist das wichtig, weil Anforderungen und Aufsichtserwartungen je Markt unterschiedlich wirken können.

Warum Schweizer Institute das Thema beachten sollten

Die Retail Investment Strategy ist EU-Regulierung. Schweizer Finanzinstitute sind daher nicht automatisch direkt betroffen. Trotzdem ist das Thema für viele Schweizer Anbieter relevant.

Das gilt insbesondere, wenn ein Institut EU-Tochtergesellschaften oder EU-Zweigniederlassungen betreibt, Finanzprodukte über EU-Vertriebspartner anbietet oder Cross-Border-Dienstleistungen erbringt. Auch wenn ein Schweizer Institut selbst nicht unmittelbar adressiert wird, können EU-Partner zusätzliche Nachweise verlangen.

In der Praxis kann das bedeuten, dass Schweizer Asset Manager, Vermögensverwalter oder Produktanbieter stärker dokumentieren müssen, wie Kosten, Zielmarkt, Produktnutzen, Risiken und Vertriebsinformationen zusammenpassen. EU-Vertriebspartner werden solche Informationen benötigen, um ihre eigenen Pflichten zu erfüllen.

Damit entsteht ein indirekter GRC-Effekt entlang der Vertriebskette.

Was Finanzinstitute jetzt tun sollten

Institute sollten zunächst ihre Produkt-Governance auf Value-for-Money-Fähigkeit prüfen. Dabei geht es nicht nur um Produktfreigaben, sondern um die Frage, ob Kosten, Zielmarkt, Kundennutzen, Risiko, Vergütung und Vertrieb konsistent bewertet und dokumentiert werden.

Danach sollte geprüft werden, welche Datenquellen für Kosten, Performance, Risiko, Zielmarkt und Vertrieb genutzt werden. Wenn diese Daten nicht aktuell, konsistent oder zentral verfügbar sind, entsteht ein Umsetzungsrisiko.

Wichtig ist auch eine Bestandsaufnahme der Vertriebskanäle. Persönliche Beratung, digitale Plattformen, Versicherungsvertrieb, Cross-Border-Vertrieb und Partnervertrieb haben unterschiedliche Kontrollpunkte. Value for Money muss in allen relevanten Kanälen nachweisbar funktionieren.

Schliesslich sollten Institute frühzeitig einen Audit-Trail definieren. Wer später erst versucht, Entscheidungen rückwirkend zu rekonstruieren, wird unnötig Aufwand und Risiko erzeugen.

Fazit: Value for Money macht Finanzvertrieb prüfbarer

Die EU Retail Investment Strategy zeigt, wohin sich Finanzmarktregulierung bewegt. Transparenz bleibt wichtig, aber sie reicht nicht aus. Produkte sollen für Retail-Kunden nicht nur verständlich sein, sondern auch einen nachvollziehbaren Gegenwert bieten.

Für GRC-Leader ist das eine klare Entwicklung: Produkt-Governance wird stärker outcome-orientiert und beweispflichtig. Institute müssen Kosten, Zielmärkte, Kundennutzen, Vergütung, Vertrieb und Kontrollen enger miteinander verbinden.

Wer frühzeitig strukturierte Prozesse, klare Verantwortlichkeiten und auditfähige Nachweise aufbaut, reduziert regulatorische Risiken und stärkt Vertrauen bei Kunden, Aufsicht und Vertriebspartnern.

Zazoon unterstützt Finanzinstitute dabei, Value for Money als integrierten GRC-Prozess zu steuern: von Anforderungen und Produkt-Governance über Risiken und Kontrollen bis zu Evidenzen, Findings und Management Reporting.

FAQ

Was ist die EU Retail Investment Strategy?

Die EU Retail Investment Strategy ist ein Reformpaket zur Stärkung des Retail-Investment-Marktes in Europa. Sie soll Anleger besser schützen, Produktinformationen verbessern und den Zugang zu Kapitalmärkten erleichtern.

Was bedeutet „Value for Money“?

Value for Money bedeutet, dass Finanzprodukte für den jeweiligen Zielmarkt einen angemessenen Gegenwert bieten sollen. Kosten, Gebühren, Risiken, Leistung und Kundennutzen müssen nachvollziehbar zusammenpassen.

Welche Finanzinstitute sind betroffen?

Betroffen sind insbesondere Banken, Wertpapierfirmen, Asset Manager, Versicherer, Versicherungsvertriebe und andere Finanzdienstleister mit EU-Bezug.

Warum ist Value for Money ein GRC-Thema?

Weil Value for Money Produkt-Governance, Kostenanalyse, Zielmarktdefinition, Suitability, Inducements, Marketingkontrollen und Nachweise verbindet. Es geht nicht nur um Offenlegung, sondern um prüfbare Entscheidungsprozesse.

Sind Schweizer Institute betroffen?

Nicht automatisch direkt. Schweizer Institute können aber indirekt betroffen sein, wenn sie EU-Tochtergesellschaften, EU-Zweigniederlassungen, EU-Vertriebspartner oder Cross-Border-Geschäft mit EU-Bezug haben.

Was sollten Institute jetzt tun?

Sie sollten ihre Produkt-Governance, Kosten- und Gebührenprozesse, Zielmarktdefinitionen, Vertriebskontrollen, Inducement-Kontrollen und Audit Trails auf Value-for-Money-Fähigkeit prüfen.

Wie unterstützt Zazoon?

Zazoon hilft, Anforderungen, Produkte, Zielmärkte, Risiken, Kontrollen, Freigaben, Massnahmen und Nachweise in einem zentralen GRC-System zu verbinden. Dadurch wird Value for Money nachvollziehbar, steuerbar und auditfähig.

Related posts

18. August 2026 | 9 min

EU-Verpackungsverordnung PPWR: Warum PFAS-Restriktionen jetzt zum GRC-Thema werden

Seit dem 12. August 2026 gilt die neue EU-Verpackungsverordnung, die Packaging and Packaging Waste Regulation, kurz PPWR, grundsätzlich in der gesamten Europäischen Union. Besonders sichtbar wird der Start durch eine konkrete Vorgabe: Lebensmittelkontaktverpackungen dürfen nicht mehr auf den EU-Markt gebracht werden, wenn sie bestimmte PFAS-Grenzwerte erreichen oder überschreiten. GRC Report beschreibt diese PFAS-Restriktionen als den ersten unmittelbar spürbaren Teil eines deutlich breiteren regulatorischen Umbaus im Verpackungsbereich.

Für viele Unternehmen klingt Verpackungsregulierung zunächst nach Umwelt-, Produkt- oder Procurement-Thema. Tatsächlich ist die PPWR aber ein klassisches GRC-Thema. Sie betrifft Produktdesign, Lieferantensteuerung, Materialdaten, technische Dokumentation, Konformitätsnachweise, ESG-Strategie, Auditfähigkeit und Marktzugang. Wer verpackte Produkte in der EU verkauft, muss künftig nicht nur wissen, welche Verpackung verwendet wird, sondern auch belegen können, ob sie den neuen Anforderungen entspricht.

Die PPWR trat am 11. Februar 2025 in Kraft und gilt grundsätzlich seit dem 12. August 2026. Sie erfasst Verpackungen und Verpackungsabfälle unabhängig von Material oder Herkunft und setzt Anforderungen an Herstellung, Zusammensetzung, Wiederverwendbarkeit, Verwertbarkeit und Abfallmanagement.

Besonders akut ist die PFAS-Restriktion für Verpackungen mit Lebensmittelkontakt. Seit dem 12. August 2026 dürfen solche Verpackungen nicht mehr auf den EU-Markt gebracht werden, wenn sie PFAS in Konzentrationen von 25 ppb für einzelne PFAS, 250 ppb für die Summe bestimmter PFAS oder 50 ppm für PFAS insgesamt erreichen oder überschreiten.

Die EU-Kommission stellt ausserdem klar, dass es für bereits produzierte PFAS-haltige Lebensmittelkontaktverpackungen keine allgemeine Übergangsfrist zur Lagererschöpfung gibt. Verpackungen, die vor dem 12. August 2026 auf den Markt gebracht wurden, dürfen im Markt bleiben. Verpackungen, die danach auf den Markt gebracht werden, müssen die Grenzwerte einhalten.

Für GRC-Verantwortliche bedeutet das: Packaging Compliance muss über Lieferanten, Materialien, Produkte, Dokumentation, Kontrollen und Nachweise hinweg steuerbar werden.

Warum die PPWR mehr ist als Umweltregulierung

Die PPWR soll Verpackungsabfälle reduzieren, Recycling stärken, Primärrohstoffe einsparen und den EU-Binnenmarkt durch einheitlichere Regeln vereinfachen. Die Kommission beschreibt die Verordnung als Rahmen für den gesamten Verpackungslebenszyklus, von Produktdesign bis Abfallbehandlung. Dazu gehören auch Einschränkungen für bestimmte Einwegkunststoffe, Vorgaben für Take-away-Behälter, Anforderungen an Recyclingfähigkeit sowie die Reduktion problematischer Stoffe wie PFAS in Lebensmittelkontaktverpackungen.

Der GRC-Impact liegt genau in dieser Breite. Verpackung ist nicht nur eine Hülle um ein Produkt. Sie ist Teil der Produktkonformität, der Lieferkette, der Nachhaltigkeitsstrategie und der Marktzugangslogik. Eine Änderung am Material kann Auswirkungen auf Lieferanten, Kosten, Haltbarkeit, Lebensmittelsicherheit, Transport, Markenauftritt, Recyclingfähigkeit und regulatorische Dokumentation haben.

Damit wird die PPWR zu einem Querschnittsthema. Legal muss die Anforderungen verstehen. Procurement muss Lieferanten einbinden. Produktmanagement muss Verpackungsdesign und Materialentscheidungen prüfen. ESG-Teams müssen Daten für Nachhaltigkeits- und Kreislaufwirtschaftsziele liefern. Compliance und interne Revision müssen sicherstellen, dass Nachweise vorhanden und belastbar sind.

PFAS: Der erste konkrete Compliance-Test

PFAS werden häufig als „Forever Chemicals“ bezeichnet, weil sie sehr persistent sind und sich in Umwelt und Organismen anreichern können. In Verpackungen wurden sie unter anderem wegen wasser-, fett- und schmutzabweisender Eigenschaften eingesetzt. Beispiele können beschichtete Fast-Food-Verpackungen, Take-away-Behälter, Backpapier, Lebensmittelwickel oder andere Verpackungen mit Fettbarriere sein.

Die PPWR setzt hier unmittelbar an. Artikel 5 Absatz 5 enthält konkrete Grenzwerte für Lebensmittelkontaktverpackungen. Die Kommissionsleitlinien bestätigen, dass Marktüberwachungsbehörden die Einhaltung dieser PFAS-Grenzen prüfen können und dass es aktuell keine vollständig harmonisierte EU-Testmethodik für PFAS in Lebensmittelkontaktverpackungen gibt. Stattdessen empfiehlt die Kommission einen stufenweisen Ansatz, unter anderem über Total-Fluorine-Messung und weitere Analysen, wenn Grenzwerte überschritten werden könnten.

Für Unternehmen ist das anspruchsvoll. Wenn die Testmethodik nicht vollständig harmonisiert ist, wird die Qualität der internen Nachweisführung umso wichtiger. Unternehmen müssen zeigen können, welche Materialien verwendet werden, welche Lieferantenerklärungen vorliegen, welche Tests durchgeführt wurden, welche Chargen betroffen sind und wie Entscheidungen dokumentiert wurden.

PFAS-Compliance ist daher kein einmaliger Materialcheck. Sie ist ein Prozess aus Lieferantenabfrage, Risikobewertung, Testing, Freigabe, Dokumentation und laufender Überwachung.

Warum Lieferantenrisiko jetzt Verpackungsrisiko wird

Viele Unternehmen stellen Verpackungen nicht selbst her. Sie beziehen Kartons, Folien, Etiketten, Beschichtungen, Trays, Becher, Tüten oder Verbundmaterialien von externen Lieferanten. Oft werden Verpackungen zusätzlich durch Converter, Druckereien, Logistikpartner oder Co-Packer angepasst.

Genau hier entsteht das GRC-Risiko. Ein Unternehmen kann nur dann sicher sein, dass seine Verpackung PPWR-konform ist, wenn es seine Lieferkette ausreichend versteht. Das betrifft nicht nur direkte Lieferanten, sondern auch Materialquellen, Beschichtungen, Additive, Recyclinganteile und gegebenenfalls Unterlieferanten.

In der Praxis wird es nicht reichen, eine allgemeine Nachhaltigkeitserklärung abzufragen. Unternehmen brauchen spezifische, aktuelle und produktbezogene Evidenz. Für Lebensmittelkontaktverpackungen bedeutet das besonders: Welche PFAS-Risiken bestehen? Welche Materialien und Beschichtungen werden eingesetzt? Welche Tests oder Zertifikate liegen vor? Welche Lieferantenverpflichtungen bestehen? Und wie wird sichergestellt, dass Materialänderungen gemeldet werden?

Vendor Risk Management wird damit auf eine neue Ebene gehoben. Es geht nicht nur um finanzielle Stabilität, Informationssicherheit oder Datenschutz des Lieferanten, sondern um Material- und Produktkonformität.

PPWR-Readiness braucht Daten-Governance

Die PPWR zeigt sehr deutlich, dass ESG- und Produktregulierung zunehmend datengetrieben werden. Unternehmen müssen nicht nur Ziele formulieren, sondern Materialdaten, Verpackungstypen, Lieferanteninformationen, technische Dokumente und Nachweise verwalten.

Das beginnt bei einfachen Fragen: Welche Produkte verwenden welche Verpackung? Welche Verpackung kommt mit Lebensmitteln in Kontakt? Welche Materialien enthalten Barrierebeschichtungen? Welche Lieferanten liefern welche Komponenten? Welche Version einer Verpackung ist aktuell im Markt? Welche Bestände wurden vor oder nach dem 12. August 2026 auf den Markt gebracht?

Die Kommissionsleitlinien sind hier besonders relevant, weil sie klarstellen, dass der Zeitpunkt des Inverkehrbringens entscheidend ist. Für importierte Verpackungen oder verpackte Produkte ist der relevante Zeitpunkt die Überlassung zum zollrechtlich freien Verkehr am Ende des Zollverfahrens.

Damit wird Verpackungscompliance auch zu einem Daten- und Prozessproblem. Ohne klare Stammdaten, Verantwortlichkeiten, Versionierung und Evidenz kann ein Unternehmen kaum nachweisen, welche Verpackungen wann und unter welchen Voraussetzungen auf den Markt gebracht wurden.

2028 und 2030: Die nächsten Pflichten kommen

Die PFAS-Restriktionen sind nur der Anfang. Ab 2028 sind harmonisierte Verpackungslabel vorgesehen, die Verbraucher beim Sortieren unterstützen sollen. Die Kommissionsleitlinien sehen vor, dass Verpackungen ab dem 12. August 2028 oder 24 Monate nach Inkrafttreten der entsprechenden Durchführungsakte mit einem harmonisierten Label zur Materialzusammensetzung gekennzeichnet werden müssen.

Ab 2030 wird die PPWR noch stärker in das Verpackungsdesign eingreifen. Die Verordnung sieht unter anderem Anforderungen an Verpackungsminimierung vor. Hersteller oder Importeure müssen sicherstellen, dass Gewicht und Volumen der Verpackung auf das funktional notwendige Minimum reduziert werden. Die Kommission arbeitet zudem an Standards und Methoden zur Bewertung dieser Anforderungen.

Für gruppierte Verpackungen, Transportverpackungen und E-Commerce-Verpackungen wird zudem ein maximaler Leerraumanteil von 50 Prozent vorgesehen, sobald die entsprechenden Vorgaben anwendbar sind.

Für Unternehmen bedeutet das: Wer PPWR erst dann angeht, wenn jede Detailpflicht unmittelbar gilt, wird zu spät sein. Verpackungsdesign, Lieferantenverträge, Materialumstellung, Testing, Labels, Produktfreigaben und Datenmodelle brauchen Vorlauf.

Warum Excel für Verpackungscompliance schnell an Grenzen kommt

Viele Unternehmen werden zunächst versuchen, PPWR-Anforderungen über Excel, Lieferantenfragebögen und E-Mail-Freigaben zu steuern. Das ist verständlich, aber langfristig riskant.

Die Herausforderung liegt in der Dynamik. Verpackungen ändern sich. Lieferanten wechseln Materialien. Neue Tests werden erforderlich. Behörden veröffentlichen Leitlinien. Labels werden harmonisiert. 2030 kommen weitere Anforderungen. Gleichzeitig müssen Unternehmen im Prüfungsfall erklären können, warum eine Verpackung als konform eingestuft wurde und auf welchen Nachweisen diese Entscheidung beruhte.

Wenn Verpackungsdaten, Lieferantenbestätigungen, Tests, Risikobewertungen, Produktfreigaben und Massnahmen in getrennten Dateien liegen, entsteht ein Nachweisproblem. Genau dieses Problem ist typisch für reifere GRC-Themen: Es geht nicht nur darum, Compliance zu erreichen, sondern sie wiederholbar, prüfbar und steuerbar zu machen.

Was Unternehmen jetzt tun sollten

Unternehmen sollten zunächst klären, ob sie Lebensmittelkontaktverpackungen auf den EU-Markt bringen oder solche Verpackungen in ihren Produkten verwenden. Danach sollte geprüft werden, ob PFAS-relevante Materialien, Beschichtungen oder Lieferantenrisiken bestehen. Entscheidend ist, diese Prüfung nicht nur als einmalige Abfrage zu behandeln, sondern in einen laufenden Kontrollprozess zu überführen.

Parallel sollten Unternehmen ihr Verpackungsinventar aufbauen oder aktualisieren. Ohne Übersicht über Verpackungstypen, Materialien, Lieferanten, Produkte und Märkte ist eine belastbare PPWR-Roadmap kaum möglich. Besonders wichtig ist die Dokumentation des Inverkehrbringens, weil die Kommission klar zwischen Verpackungen unterscheidet, die vor oder nach dem 12. August 2026 auf den Markt gebracht wurden.

Der nächste Schritt ist ein Gap Assessment für die kommenden Anforderungen. 2028 und 2030 wirken aus heutiger Sicht weit entfernt, sind es aber nicht. Verpackungsänderungen brauchen Designentscheidungen, Lieferantenqualifizierung, Testing, Budget, Kommunikation und operative Umsetzung.

Fazit: Die PPWR macht Verpackung zum GRC-Datenthema

Die neuen EU-Verpackungsregeln zeigen, wie stark Nachhaltigkeit, Produktsicherheit und Compliance zusammenwachsen. Die PFAS-Restriktionen für Lebensmittelkontaktverpackungen sind der erste sichtbare Umsetzungstest. Weitere Anforderungen an Labels, Recyclingfähigkeit, Rezyklatanteile, Wiederverwendung und Verpackungsminimierung folgen.

Für GRC-Leader ist die wichtigste Erkenntnis: Verpackungscompliance ist kein isoliertes Umweltprojekt. Sie braucht klare Verantwortlichkeiten, zuverlässige Lieferantendaten, dokumentierte Risikobewertungen, Kontrollen, technische Nachweise und auditfähige Entscheidungen.

Wer jetzt strukturiert beginnt, reduziert nicht nur regulatorische Risiken. Er schafft auch bessere Transparenz über Produkte, Lieferketten und ESG-Daten. Zazoon unterstützt Unternehmen dabei, PPWR-Readiness als integrierte GRC-Praxis aufzubauen: von Anforderungen und Risiken über Lieferanten und Kontrollen bis zu Evidenzen und Audit Trails.

FAQ

Was ist die PPWR?

Die PPWR ist die neue EU-Verpackungsverordnung. Sie ersetzt die bisherige Verpackungsrichtlinie in vielen Bereichen und schafft einen harmonisierten Rahmen für Verpackungen und Verpackungsabfälle in der EU.

Seit wann gilt die PPWR?

Die PPWR trat am 11. Februar 2025 in Kraft und gilt grundsätzlich seit dem 12. August 2026. Einige Anforderungen greifen jedoch zu späteren Zeitpunkten, etwa Label- und Designvorgaben.

Was ändert sich bei PFAS?

Seit dem 12. August 2026 dürfen Lebensmittelkontaktverpackungen nicht mehr auf den EU-Markt gebracht werden, wenn sie bestimmte PFAS-Grenzwerte erreichen oder überschreiten. Die Grenzwerte betreffen einzelne PFAS, die Summe bestimmter PFAS und PFAS insgesamt.

Gibt es eine Übergangsfrist für alte Lagerbestände?

Die Kommission stellt klar, dass es keine allgemeine Übergangsfrist zur Lagererschöpfung für PFAS-haltige Lebensmittelkontaktverpackungen gibt. Verpackungen, die vor dem 12. August 2026 auf den Markt gebracht wurden, dürfen im Markt bleiben. Verpackungen, die danach auf den Markt gebracht werden, müssen die Grenzwerte einhalten.

Welche Unternehmen sind betroffen?

Betroffen sind Unternehmen, die Verpackungen oder verpackte Produkte in der EU auf den Markt bringen. Dazu können Hersteller, Importeure, Händler, Markeninhaber, Lebensmittelunternehmen, E-Commerce-Anbieter und Schweizer Exporteure gehören.

Warum ist PPWR ein GRC-Thema?

Die PPWR verbindet Produktcompliance, ESG, Lieferantenmanagement, Daten-Governance, technische Dokumentation, interne Kontrollen und Auditfähigkeit. Unternehmen müssen nicht nur Anforderungen kennen, sondern deren Umsetzung belegen können.

Wie unterstützt Zazoon bei PPWR-Readiness?

Zazoon hilft Unternehmen, Anforderungen, Risiken, Lieferanten, Kontrollen, Massnahmen und Nachweise zentral zu steuern. Dadurch wird Verpackungscompliance nachvollziehbar, effizient und auditfähig.

28. Juli 2026 | 8 min

EU AI Act: Warum Transparenzpflichten jetzt zum GRC-Thema werden

Die EU-Kommission hat am 20. Juli 2026 Leitlinien zu den Transparenzpflichten nach Artikel 50 des AI Act veröffentlicht. Die Pflichten gelten ab dem 2. August 2026 und betreffen Anbieter und Betreiber bestimmter KI-Systeme. Dazu gehören unter anderem interaktive KI-Systeme wie Chatbots, Systeme zur Erzeugung oder Veränderung von Inhalten, Deepfakes sowie KI-generierte Texte von öffentlichem Interesse.

Für Unternehmen ist das ein wichtiger Wendepunkt: AI Governance wird operativ. Es reicht nicht mehr, KI-Nutzung allgemein zu erlauben oder zu verbieten. Unternehmen müssen konkret wissen, welche KI-Systeme im Einsatz sind, welche Rolle sie dabei einnehmen, welche Transparenzpflichten greifen und wie sie Kennzeichnung, Information, Freigabe und Nachweise zuverlässig steuern.

• Die EU-Kommission hat am 20. Juli 2026 Leitlinien zu Transparenzpflichten nach Artikel 50 AI Act veröffentlicht.

• Die Transparenzpflichten gelten ab dem 2. August 2026.

• Betroffen sind Anbieter und Betreiber bestimmter KI-Systeme, insbesondere interaktive KI-Systeme, KI-generierte Inhalte, Deepfakes, Emotionserkennung und biometrische Kategorisierung.

• Nutzer sollen erkennen können, wenn sie mit KI interagieren oder wenn Inhalte KI-generiert oder KI-manipuliert wurden.

• Die Leitlinien sollen Behörden, Anbietern und Betreibern helfen, die Regeln einheitlich, verhältnismässig und wirksam anzuwenden.

• Für GRC-Teams entsteht ein konkreter Handlungsbedarf: KI-Inventar, Rollenklärung, Risikobewertung, Kontrollprozesse, Kennzeichnung, Dokumentation und Audit Trails.

Warum Artikel 50 AI Act so relevant ist

Viele Diskussionen zum AI Act konzentrieren sich auf Hochrisiko-KI. Artikel 50 zeigt jedoch, dass auch Unternehmen ohne klassische Hochrisiko-Systeme betroffen sein können. Wer einen Kundenservice-Chatbot einsetzt, KI-generierte Marketinginhalte veröffentlicht, synthetische Bilder nutzt oder interne KI-Tools in der Kommunikation verwendet, kann Transparenzpflichten auslösen.

Der Kern der Regelung ist einfach: Menschen sollen nicht darüber getäuscht werden, ob sie mit einem KI-System interagieren oder ob ein Inhalt künstlich erzeugt oder manipuliert wurde. In der Praxis ist die Umsetzung jedoch komplex. Denn Transparenz betrifft nicht nur ein Label auf einer Website. Sie betrifft Prozesse, Systeme, Inhalte, Verantwortlichkeiten und Nachweise.

Für GRC-Leader ist deshalb entscheidend: Transparenzpflichten sind kein reines Legal-, Marketing- oder IT-Thema. Sie müssen als Governance-Prozess umgesetzt werden.

Welche Transparenzpflichten im Fokus stehen

Die Leitlinien der Kommission konkretisieren die Anwendung von Artikel 50. Für Unternehmen sind vor allem vier Bereiche relevant.

1. Interaktive KI-Systeme und Chatbots

Wenn Menschen direkt mit einem KI-System interagieren, muss grundsätzlich klar sein, dass sie es mit KI zu tun haben. Das betrifft etwa Chatbots im Kundenservice, KI-Assistenten auf Websites, virtuelle Support-Agenten oder KI-basierte interne Helpdesks.

Die praktische Herausforderung liegt darin, dass solche Systeme oft schnell eingeführt werden. Fachbereiche testen Tools, Marketing integriert Chatbots, HR nutzt Assistenzsysteme, IT automatisiert Supportprozesse. Ohne zentrales KI-Inventar weiss das Unternehmen schnell nicht mehr, wo Transparenzpflichten bestehen.

GRC-Fragen für Unternehmen:

• Welche interaktiven KI-Systeme sind intern und extern im Einsatz?

• Wer ist Anbieter, Betreiber oder Nutzer des Systems?

• Werden betroffene Personen rechtzeitig und verständlich informiert?

• Gibt es Freigabeprozesse vor dem Go-live?

• Sind die Informationen konsistent mit Datenschutz, Nutzungsbedingungen und internen Policies?

2. KI-generierte oder KI-manipulierte Inhalte

Artikel 50 adressiert auch Inhalte, die durch KI erzeugt oder verändert wurden. Die Kommission betont, dass Menschen erkennen können sollen, wenn Inhalte künstlich generiert oder manipuliert wurden.

Das betrifft nicht nur spektakuläre Deepfakes. Auch alltägliche Unternehmenskommunikation kann relevant werden: Bilder, Audio, Video, Produktvisualisierungen, Social-Media-Beiträge, Präsentationen, Erklärvideos oder KI-generierte Texte.

Für Unternehmen entsteht damit ein neues Kontrollproblem. Inhalte werden dezentral erstellt, oft mit Tools, die leicht zugänglich sind. Ohne klare Vorgaben besteht das Risiko, dass KI-generierte Inhalte nicht gekennzeichnet, falsch eingeordnet oder ohne ausreichende Prüfung veröffentlicht werden.

GRC-Fragen für Unternehmen:

• Welche Teams erstellen KI-generierte Inhalte?

• Wann ist eine Kennzeichnung erforderlich?

• Wer prüft Inhalte vor Veröffentlichung?

• Gibt es klare Regeln für Marketing, Kommunikation, HR, Sales und Produktteams?

• Werden Nachweise zur Erstellung, Prüfung und Freigabe dokumentiert?

3. Deepfakes und synthetische Medien

Deepfakes sind ein besonderer Risikobereich, weil sie Vertrauen, Identität und Wahrnehmung direkt betreffen. Artikel 50 sieht vor, dass KI-generierte oder KI-manipulierte Bild-, Audio- oder Videoinhalte, die Deepfakes darstellen, als künstlich erzeugt oder manipuliert offengelegt werden müssen.

Für Unternehmen kann das in mehreren Szenarien relevant sein: Werbevideos mit synthetischen Personen, KI-generierte Testimonials, manipulierte Schulungsvideos, synthetische Sprecherstimmen oder personalisierte Videokommunikation.

Neben regulatorischen Risiken entstehen auch Reputationsrisiken. Kunden, Mitarbeitende oder Partner reagieren sensibel, wenn sie sich durch KI-generierte Medien getäuscht fühlen. Transparenz ist deshalb nicht nur Compliance, sondern Vertrauensschutz.

GRC-Fragen für Unternehmen:

• Werden synthetische Personen, Stimmen oder Videos genutzt?

• Gibt es eine Richtlinie für Deepfakes und synthetische Medien?

• Wird geprüft, ob eine Offenlegung erforderlich ist?

• Sind Freigaben durch Legal, Compliance oder Kommunikation dokumentiert?

• Werden externe Dienstleister und Agenturen in die Governance einbezogen?

4. Emotionserkennung und biometrische Kategorisierung

Artikel 50 enthält zudem Informationspflichten für den Einsatz von Emotionserkennung oder biometrischer Kategorisierung. Betroffene Personen müssen über den Betrieb solcher Systeme informiert werden.

Für viele KMU wird dieser Bereich weniger alltäglich sein als Chatbots oder generative KI. Trotzdem ist er wichtig, weil solche Systeme besonders sensibel sind. Beispiele können HR-Tools, Sicherheitslösungen, Kundenerlebnis-Analysen oder biometrisch unterstützte Anwendungen sein.

Hier überschneiden sich AI Act, Datenschutz, Arbeitsrecht, Ethik und Reputationsrisiken. Unternehmen sollten solche Use Cases besonders sorgfältig prüfen.

GRC-Fragen für Unternehmen:

• Gibt es Systeme mit biometrischen oder emotionsbezogenen Funktionen?

• Wurde geprüft, ob der Use Case zulässig ist?

• Sind Datenschutz-Folgenabschätzung und AI-Risikobewertung verbunden?

• Werden betroffene Personen klar informiert?

• Gibt es Kontrollen gegen unzulässige oder zweckwidrige Nutzung?

Warum AI-Act-Transparenz mehr als ein Hinweistext ist

Ein häufiger Fehler besteht darin, Transparenzpflichten als reine Formulierungsaufgabe zu behandeln. Dann wird ein Hinweistext ergänzt, ein Label eingefügt oder eine Fussnote in die Kommunikation aufgenommen.

Das greift zu kurz. Transparenz muss aus dem Prozess heraus entstehen. Unternehmen müssen verstehen:

• welches KI-System genutzt wird,

• in welchem Kontext es eingesetzt wird,

• welche Personen betroffen sind,

• welche Inhalte erzeugt oder verändert werden,

• welche Rolle das Unternehmen regulatorisch einnimmt,

• welche Kennzeichnungs- oder Informationspflichten gelten,

• wer die Umsetzung kontrolliert,

• welche Evidenz im Prüfungsfall vorliegt.

Damit wird Transparenz zu einem klassischen GRC-Thema. Es geht um Governance, Risiko, Kontrolle und Nachweisführung.

Die Rolle des KI-Inventars

Der erste praktische Schritt ist ein KI-Inventar. Ohne Inventar kann kein Unternehmen zuverlässig beurteilen, welche Transparenzpflichten greifen. Das Inventar sollte nicht nur grosse KI-Systeme erfassen, sondern auch kleinere Tools und Fachbereichslösungen.

Ein wirksames KI-Inventar sollte mindestens enthalten:

• Name und Zweck des KI-Systems.

• Fachbereich und verantwortliche Person.

• Anbieter oder interne Entwicklung.

• Nutzergruppen und betroffene Personen.

• Art der KI-Nutzung, etwa Chatbot, Textgenerierung, Bildgenerierung, Analyse oder Entscheidungsvorbereitung.

• Datenarten und Datenschutzbezug.

• regulatorische Rolle des Unternehmens.

• potenzielle Transparenzpflichten.

• bestehende Kontrollen und Freigaben.

• Nachweise, Dokumentation und Review-Zyklen.

Gerade für KMU ist ein solches Inventar entscheidend. Es verhindert, dass KI-Nutzung unkontrolliert wächst und Compliance erst nachträglich versucht, die Übersicht wiederherzustellen.

Was Unternehmen jetzt prüfen sollten

Die Transparenzpflichten gelten ab dem 2. August 2026. Unternehmen sollten daher nicht auf eine vollständige AI-Act-Gesamtumsetzung warten, sondern mit den naheliegenden Use Cases beginnen.

Priorität haben typischerweise:

• externe Chatbots und virtuelle Assistenten,

• generative KI in Marketing und Kommunikation,

• KI-generierte Bilder, Videos oder Audiodateien,

• KI-generierte Texte mit öffentlichem Informationscharakter,

• HR- oder Kundenanalyse-Tools mit sensiblen Funktionen,

• externe Dienstleister, die KI-generierte Inhalte im Auftrag erstellen,

• interne Copilots, wenn Ergebnisse nach aussen übernommen werden.

Die wichtigste Frage lautet: Können wir nachweisen, wo KI eingesetzt wird, welche Transparenzpflichten gelten und wie wir sie umgesetzt haben?

Fazit: Transparenz ist der Einstieg in prüfbare AI Governance

Die Leitlinien der EU-Kommission zu Artikel 50 AI Act machen klar: Transparenzpflichten werden jetzt konkret. Unternehmen müssen wissen, wann Menschen über KI-Interaktion, KI-generierte Inhalte oder KI-manipulierte Medien informiert werden müssen.

Für GRC-Leader ist das eine Chance, AI Governance pragmatisch zu starten. Der erste Schritt ist nicht die perfekte AI-Act-Gesamtstrategie, sondern Transparenz über die eigene KI-Nutzung: Inventar, Rollen, Risiken, Kontrollen und Nachweise.

Wer jetzt strukturiert beginnt, reduziert regulatorische Risiken und schafft Vertrauen bei Kunden, Mitarbeitenden, Partnern und Aufsicht. Zazoon hilft Unternehmen, AI-Act-Transparenz von der Einzelfallprüfung in eine belastbare GRC-Praxis zu überführen.

FAQ

Was hat die EU-Kommission veröffentlicht?

Die EU-Kommission hat Leitlinien zu den Transparenzpflichten nach Artikel 50 des AI Act veröffentlicht. Sie sollen Behörden, Anbietern und Betreibern helfen, die Anforderungen einheitlich und praktisch umzusetzen.

Ab wann gelten die Transparenzpflichten?

Die Transparenzpflichten nach Artikel 50 AI Act gelten ab dem 2. August 2026.

Welche Unternehmen sind betroffen?

Betroffen sein können Unternehmen, die bestimmte KI-Systeme anbieten oder betreiben. Dazu gehören unter anderem Chatbots, generative KI-Systeme, Deepfake-Anwendungen, KI-generierte Inhalte sowie Systeme für Emotionserkennung oder biometrische Kategorisierung.

Was bedeutet Transparenz im AI Act?

Transparenz bedeutet, dass Personen in bestimmten Fällen erkennen können müssen, wenn sie mit KI interagieren oder wenn Inhalte künstlich erzeugt oder manipuliert wurden.

Warum ist das ein GRC-Thema?

Weil Transparenzpflichten Prozesse, Verantwortlichkeiten, Kontrollen, Datenschutz, Vendor Risk, Dokumentation und Nachweise betreffen. Es reicht nicht, nur einen Hinweistext zu ergänzen.

Was sollten Unternehmen jetzt tun?

Unternehmen sollten ein KI-Inventar erstellen, betroffene Use Cases identifizieren, regulatorische Rollen klären, Transparenzpflichten bewerten und Freigabe- sowie Kontrollprozesse dokumentieren.

Wie unterstützt Zazoon bei AI-Act-Transparenz?

Zazoon hilft, KI-Use-Cases, Risiken, Anforderungen, Kontrollen, Verantwortlichkeiten und Nachweise zentral zu steuern. Dadurch wird AI Governance nachvollziehbar, effizient und auditfähig.

21. Juli 2026 | 6 min

CRA-Readiness für KMU: Warum das neue ENISA-Maturity-Modell Cyber Resilience greifbar macht

Der Cyber Resilience Act wird für viele Unternehmen zu einem wichtigen Cybersecurity- und GRC-Thema. Besonders betroffen sind Hersteller von Produkten mit digitalen Elementen, darunter Software, Hardware, IoT-Produkte und digitale Komponenten, die in der EU auf den Markt gebracht werden.

Am 13. Juli 2026 hat ENISA das SME Cyber Resilience Maturity Assessment Model veröffentlicht. Es soll kleinen und mittleren Unternehmen helfen, ihren aktuellen Reifegrad zu bewerten, Schwachstellen zu erkennen und ihre Cyber-Resilience-Prozesse strukturiert weiterzuentwickeln.

Für GRC-Verantwortliche ist das relevant, weil CRA-Readiness weit über technische Produktsicherheit hinausgeht. Risiken, Kontrollen, Verantwortlichkeiten, Dokumentation und Schwachstellenmanagement müssen miteinander verbunden und nachvollziehbar gesteuert werden.

Das ENISA-Modell richtet sich vor allem an KMU, die Produkte mit digitalen Elementen herstellen oder vertreiben. Bewertet werden fünf Bereiche: Governance und Dokumentation, Risk Management und Security by Design, Vulnerability und Patch Management, Product Lifecycle Management sowie Awareness und Kompetenzen.

ENISA unterscheidet dabei zwischen den Reifegradprofilen Basic, Intermediate und Advanced. Ein hoher Reifegrad bedeutet allerdings nicht automatisch CRA-Compliance. Das Modell ist vielmehr ein praktischer Einstieg, um Lücken zu erkennen und CRA-Readiness systematisch aufzubauen.

Warum der Cyber Resilience Act KMU besonders fordert

Der Cyber Resilience Act verschiebt den Fokus von klassischer IT-Sicherheit hin zu Produktsicherheit über den gesamten Lebenszyklus. Cybersecurity muss bereits bei Entwicklung und Architektur berücksichtigt werden und später auch Updates, Schwachstellenbehandlung, Support und das Ende des Produktlebenszyklus umfassen.

Gerade für KMU ist das anspruchsvoll. Kleine Security-Teams, informelle Prozesse und begrenzte Ressourcen erschweren eine konsistente regulatorische Nachweisführung.

Der entscheidende Punkt ist deshalb: CRA-Readiness ist kein einmaliges Projekt. Unternehmen benötigen wiederholbare Prozesse, klare Verantwortlichkeiten und belastbare Nachweise.

Die fünf Domänen des ENISA-Modells

Governance und Dokumentation bilden die Grundlage. Unternehmen müssen festlegen, wer für Produktsicherheit, Risikobewertung, Dokumentation, Freigaben und Schwachstellenmanagement verantwortlich ist. Gerade informelle Entscheidungen in E-Mails oder Tickets reichen langfristig nicht aus.

Im Bereich Risk Management und Security by Design geht es darum, Cyberrisiken bereits während Entwicklung und Produktplanung zu berücksichtigen. Risiken müssen identifiziert, bewertet, behandelt und dokumentiert werden. Sicherheitsanforderungen sollten fester Bestandteil von Entwicklung und Freigabeprozessen sein.

Eine weitere zentrale Domäne ist das Vulnerability und Patch Management. Unternehmen müssen Schwachstellen erkennen, bewerten, behandeln und gegebenenfalls kommunizieren können. Dazu gehören auch Security Updates, externe Meldungen und nachvollziehbare Prozesse für die Bearbeitung kritischer Schwachstellen.

Beim Product Lifecycle Management endet die Verantwortung nicht mit dem Produktlaunch. Versionen, Komponenten, Supportzeiträume, Sicherheitsupdates und technische Abhängigkeiten müssen über den gesamten Lebenszyklus hinweg nachvollziehbar bleiben.

Schliesslich berücksichtigt ENISA auch Awareness, Competence und Skills. Mitarbeitende in Entwicklung, Product Management, IT, Legal, Support und Management müssen verstehen, welche CRA-Anforderungen für ihre Arbeit relevant sind und wie diese praktisch umgesetzt werden.

Warum das ENISA-Modell für GRC so wertvoll ist

Das Modell macht ein abstraktes regulatorisches Thema messbarer. Statt nur zu fragen, ob ein Unternehmen CRA-konform ist, lässt sich konkret beurteilen, wie reif die relevanten Prozesse bereits sind und wo Handlungsbedarf besteht.

ENISA stellt dafür auch ein Excel-basiertes Assessment Tool bereit. Unternehmen können damit ihren Reifegrad bestimmen und Self-Assessments wiederholen.

Als Einstieg ist das sinnvoll. Langfristig müssen die daraus entstehenden Massnahmen jedoch mit Risiken, Kontrollen, Verantwortlichkeiten, Evidenzen und Audits verbunden werden.

Awareness ist noch keine Readiness

Die ENISA SME CRA Survey zeigt eine typische Herausforderung: Viele Unternehmen kennen den Cyber Resilience Act bereits, haben aber Schwierigkeiten, daraus konkrete Prozesse und Nachweise abzuleiten.

Zwischen dem Wissen über eine Regulierung und der tatsächlichen Umsetzungsfähigkeit liegt die entscheidende Lücke. Besonders relevant sind dabei technische Dokumentation, Produktfreigaben, Schwachstellenmanagement, Incident Response, Lifecycle Management sowie klar geregelte Rollen und Verantwortlichkeiten.

CRA-Readiness sollte deshalb nicht isoliert als Legal- oder Security-Projekt betrachtet werden, sondern als integriertes Governance-Thema.

Warum CRA-Readiness nicht in Excel enden sollte

Das ENISA-Tool bietet einen guten Ausgangspunkt für eine erste Standortbestimmung. Ein Reifegrad-Score allein schafft jedoch noch keine nachhaltige Governance.

Entscheidend ist, was nach dem Assessment passiert: Wer übernimmt welche Massnahme? Welche Fristen gelten? Welche Kontrollen sichern die Umsetzung? Wo liegen die dazugehörigen Nachweise und wie werden Änderungen an Produkten, Risiken oder Lieferanten berücksichtigt?

Wenn diese Informationen über Excel-Dateien, Tickets, E-Mails und unterschiedliche Ablagen verteilt sind, wird CRA-Readiness schnell unübersichtlich.

CRA-Readiness mit Zazoon strukturiert steuern

Zazoon hilft Unternehmen, regulatorische Anforderungen, Risiken, Kontrollen, Aufgaben, Verantwortlichkeiten und Nachweise in einem zentralen GRC-System miteinander zu verbinden.

Dadurch lassen sich CRA-relevante Anforderungen auf interne Prozesse abbilden, Produkt- und Cyberrisiken strukturieren, Kontrollen dokumentieren und Fortschritte nachvollziehbar steuern. Auch Drittparteien, technische Abhängigkeiten und Audit-Evidenzen können in die Governance integriert werden.

Gerade für KMU ist dieser Ansatz wichtig: Die regulatorischen Anforderungen steigen, während Ressourcen begrenzt bleiben. Ein geführtes GRC-System hilft dabei, aus regulatorischen Vorgaben konkrete und steuerbare Prozesse zu machen.

Fazit: CRA-Readiness wird messbarer

Mit dem SME Cyber Resilience Maturity Assessment Model macht ENISA den Cyber Resilience Act für KMU greifbarer. Unternehmen erhalten einen strukturierten Ansatz, um ihren aktuellen Reifegrad zu bestimmen und bestehende Lücken zu erkennen.

Das Assessment ist jedoch nur der Anfang. Die eigentliche Herausforderung besteht darin, Risiken zu behandeln, Kontrollen umzusetzen, Verantwortlichkeiten zu klären und Nachweise dauerhaft zu pflegen.

Zazoon unterstützt Unternehmen dabei, diese Anforderungen strukturiert zu steuern und CRA-Readiness zu einem festen Bestandteil der GRC-Praxis zu machen.

FAQ

Was ist das ENISA SME Cyber Resilience Maturity Assessment Model?

Das Modell hilft kleinen und mittleren Unternehmen dabei, ihren Reifegrad in Bezug auf Cyber Resilience und CRA-relevante Produkt-Security-Prozesse zu bewerten.

Für wen ist das Modell gedacht?

Primär richtet es sich an Unternehmen, die Produkte mit digitalen Elementen herstellen und in der EU auf den Markt bringen. Es kann aber auch von Integratoren, Service Providern und anderen Akteuren im Produktlebenszyklus genutzt werden.

Welche Bereiche bewertet das Modell?

Bewertet werden Governance und Dokumentation, Risk Management und Security by Design, Vulnerability und Patch Management, Product Lifecycle Management sowie Awareness, Competence und Skills.

Bedeutet ein hoher Reifegrad automatisch CRA-Compliance?

Nein. Ein hoher Reifegrad ersetzt keine gesetzlichen Anforderungen und stellt keinen automatischen Compliance-Nachweis dar.

Warum ist CRA-Readiness ein GRC-Thema?

Weil dabei Risikomanagement, Compliance, interne Kontrollen, Produkt-Governance, Vendor Risk, Audit Management und Nachweisführung zusammenkommen.

Wie unterstützt Zazoon bei CRA-Readiness?

Zazoon verbindet Anforderungen, Risiken, Kontrollen, Aufgaben, Verantwortlichkeiten und Evidenzen in einem zentralen GRC-System und macht die Umsetzung dadurch nachvollziehbar und auditfähig.

7. Juli 2026 | 5 min

Greenwashing-Risiken im Finanzsektor: Warum ESG-Produktgovernance zum GRC-Thema wird

Die Europäische Bankenaufsichtsbehörde EBA hat ihre Leitlinien zu Product Oversight and Governance für Retail-Banking-Produkte überarbeitet. Im Fokus stehen Produkte mit Umwelt-, Sozial- oder Governance-Merkmalen, also ESG-Produkte. Ziel ist es, Greenwashing-Risiken zu reduzieren und sicherzustellen, dass Verbraucher nicht durch unklare oder übertriebene Nachhaltigkeitsaussagen in die Irre geführt werden.

Für Banken, Finanzdienstleister und andere regulierte Unternehmen ist das ein wichtiges Signal: ESG-Compliance wird zunehmend operationalisiert. Es reicht nicht mehr, Nachhaltigkeitsmerkmale nur in Marketingunterlagen oder Produktinformationen zu nennen. Unternehmen müssen nachweisen können, wie ESG-Aussagen entstehen, wer sie prüft und wie sie über den gesamten Produktlebenszyklus überwacht werden.

Die EBA hat am 30. Juni 2026 überarbeitete Product Oversight and Governance Guidelines veröffentlicht. Sie adressieren ausdrücklich ESG-Merkmale und Greenwashing-Risiken und sollen ab dem 11. Januar 2027 gelten.

Für GRC-Verantwortliche bedeutet das, dass ESG-Produktgovernance stärker mit Risikomanagement, internen Kontrollen, Freigabeprozessen, Dokumentation und Monitoring verbunden werden muss.

Warum die EBA Greenwashing stärker adressiert

ESG-Produkte sind im Finanzsektor längst kein Nischenthema mehr. Banken und Finanzdienstleister bieten Kredite, Konten und andere Produkte zunehmend mit Nachhaltigkeitsbezug an. Gleichzeitig wächst das Risiko, dass ESG-Aussagen zu allgemein, missverständlich oder nicht ausreichend belegt sind.

Genau hier setzt die EBA an. Nachhaltigkeitsmerkmale sollen nicht nur kommunikativ attraktiv wirken, sondern nachvollziehbar definiert, geprüft und überwacht werden.

Greenwashing wird damit nicht nur zum Marketing- oder Reputationsrisiko, sondern zu einem Governance- und Kontrollthema.

ESG-Aussagen brauchen belastbare Governance

Wer ein Produkt als nachhaltig, grün oder ESG-orientiert beschreibt, muss intern nachvollziehbar erklären können, auf welchen Kriterien und Daten diese Aussage basiert und wer sie geprüft hat.

Ebenso wichtig ist die Frage, welche Risiken bestehen, dass Kunden eine Aussage falsch verstehen, und welche Kontrollen verhindern, dass Nachhaltigkeitsversprechen übertrieben oder nicht ausreichend belegt werden.

Diese Fragen gehören nicht nur in Marketingfreigaben, sondern in die Governance-Strukturen des Unternehmens.

Product Governance wird zum Nachweisthema

Die EBA-Leitlinien betreffen den gesamten Produktlebenszyklus von Entwicklung und Freigabe bis zu Vertrieb, Monitoring und Anpassung.

Bei ESG-Produkten müssen Nachhaltigkeitsmerkmale bereits in der Produktentwicklung klar definiert werden. Vertrieb und Kommunikation sollten dazu konsistent bleiben. Gleichzeitig müssen Beschwerden, Marktveränderungen und regulatorische Entwicklungen in das laufende Monitoring einfliessen.

Damit wird ESG-Produktgovernance zu einem Nachweisthema. Unternehmen müssen im Prüfungsfall zeigen können, dass Nachhaltigkeitsaussagen Teil eines kontrollierten und dokumentierten Prozesses waren.

Was GRC-Leader jetzt prüfen sollten

Unternehmen sollten zunächst identifizieren, welche Produkte mit ESG-Merkmalen oder Nachhaltigkeitsaussagen beworben werden. Danach sollte geprüft werden, wer für Definition, Prüfung und Freigabe verantwortlich ist und welche Greenwashing-, Compliance- oder Reputationsrisiken bestehen.

Ebenso wichtig sind Kontrollen für Datenqualität und Aussagegenauigkeit sowie eine nachvollziehbare Dokumentation von Entscheidungen und Freigaben.

Am Ende muss die Frage beantwortet werden können: Können wir belegen, warum eine ESG-Aussage korrekt war, wer sie geprüft hat und welche Kontrollen sie abgesichert haben?

Was das für Zazoon-Kunden bedeutet

Für Zazoon-Kunden mit Bezug zu Finanzdienstleistungen oder ESG-Kommunikation steigt der Bedarf an integrierter Governance.

Greenwashing-Risiken berühren dabei mehrere GRC-Bereiche gleichzeitig: Risikomanagement, internes Kontrollsystem, Compliance Management, Audit Management, Vendor Risk Management sowie Dokumenten- und Nachweismanagement.

Gerade wenn externe ESG-Daten, Ratings oder Dienstleister eingesetzt werden, müssen auch Abhängigkeiten und Verantwortlichkeiten transparent bleiben.

Warum Excel und E-Mail-Freigaben schnell an Grenzen kommen

Viele Unternehmen verwalten Produktfreigaben, Risiken und Nachweise noch über Excel, E-Mails oder getrennte Dokumentenablagen. Bei ESG-Aussagen entstehen jedoch schnell komplexe Abhängigkeiten zwischen Datenquellen, internen Kriterien, rechtlichen Bewertungen, Freigaben und Marketingmaterialien.

Sind diese Informationen nicht miteinander verbunden, wird es schwierig, Entscheidungen und Kontrollen später nachzuweisen.

ESG-Governance mit Zazoon strukturiert umsetzen

Zazoon unterstützt Unternehmen dabei, ESG- und Greenwashing-Risiken als Teil eines integrierten GRC-Systems zu steuern.

Risiken, Kontrollen, Verantwortlichkeiten, Aufgaben, Richtlinien und Nachweise können zentral miteinander verbunden werden. Dadurch lassen sich Produktfreigaben, Kommunikationskontrollen und Audit Trails nachvollziehbar steuern und auch Abhängigkeiten zu Drittparteien oder Datenquellen transparent abbilden.

Gerade für KMU und mittelständische Finanzdienstleister hilft dieser Ansatz dabei, steigende regulatorische Erwartungen mit begrenzten Ressourcen effizient zu bewältigen.

Fazit: Greenwashing-Prävention beginnt in der Governance

Die überarbeiteten EBA-Leitlinien machen deutlich, dass ESG-Aussagen steuerbar, überprüfbar und belegbar sein müssen. Greenwashing-Prävention ist damit keine reine Kommunikationsaufgabe mehr, sondern ein zentraler Bestandteil moderner Governance, Risk und Compliance.

Unternehmen sollten deshalb frühzeitig prüfen, ob ESG-bezogene Produktprozesse ausreichend dokumentiert, kontrolliert und auditfähig sind.

Zazoon hilft dabei, ESG-Produktgovernance, Risiken, Kontrollen und Nachweise zentral zu steuern und aus manuellen Einzelprozessen eine belastbare GRC-Praxis zu machen.

FAQ

Was hat die EBA veröffentlicht?

Die EBA hat überarbeitete Leitlinien zu Product Oversight and Governance für Retail-Banking-Produkte veröffentlicht. Sie berücksichtigen ausdrücklich ESG-Merkmale und Greenwashing-Risiken.

Welche Unternehmen sind betroffen?

Die Leitlinien richten sich an Hersteller und Vertreiber von Produkten im EBA-Zuständigkeitsbereich, darunter unter anderem Hypotheken, Privatkredite, Einlagen, Zahlungskonten, Zahlungsdienste und E-Geld.

Warum ist das für GRC relevant?

Weil ESG-Aussagen organisatorisch abgesichert werden müssen. Unternehmen brauchen klare Verantwortlichkeiten, Risikobewertungen, Kontrollen, Freigaben und Nachweise.

Was ist Greenwashing bei Finanzprodukten?

Greenwashing liegt vor, wenn Nachhaltigkeitsaussagen irreführend, übertrieben, unklar oder nicht ausreichend belegt sind.

Wie unterstützt Zazoon bei ESG-Produktgovernance?

Zazoon verbindet Risiken, Kontrollen, Verantwortlichkeiten, Richtlinien und Nachweise in einem zentralen GRC-System und macht ESG-bezogene Produktprozesse dadurch transparenter und prüfbarer.

30. Juni 2026 | 6 min

DORA-Incident-Reporting: Warum Drittparteien zum zentralen Resilienzrisiko werden

DORA ist in der Praxis angekommen. Die erste Auswertung der europäischen Aufsichtsbehörden zu schweren ICT-Vorfällen zeigt deutlich, wo operative Resilienz im Finanzsektor besonders herausgefordert wird: bei komplexen IT-Landschaften, grenzüberschreitenden Abhängigkeiten und externen Dienstleistern.

Für GRC-Verantwortliche ist die Botschaft klar. DORA-Compliance endet nicht bei Richtlinien, Kontrolllisten oder Meldeformularen. Entscheidend ist, ob Unternehmen ihre kritischen ICT-Dienstleister, Outsourcing-Beziehungen, Incident-Prozesse und Business-Continuity-Massnahmen tatsächlich steuern können. Drittparteien werden damit vom Einkaufsthema zum Kernrisiko der digitalen Resilienz.

Die erste DORA-Auswertung zeigt 3.383 schwere ICT-Vorfälle im EU-Finanzsektor für das Jahr 2025. Rund ein Drittel der Vorfälle hatte grenzüberschreitende Auswirkungen. Besonders relevant ist der hohe Anteil externer Ursachen: Rund 29 Prozent der schweren ICT-Vorfälle werden Drittparteien zugeschrieben.

Damit wird deutlich, dass Finanzunternehmen ihre ICT-Dienstleister, Cloud-Anbieter, Softwarepartner und weitere kritische Provider nicht nur vertraglich, sondern auch operativ und risikobasiert steuern müssen. Vendor Risk Management, Incident Management, BCM und das DORA-Register der Informationen gehören deshalb eng zusammen.

DORA macht ICT-Risiken messbar und prüfbar

Mit dem Digital Operational Resilience Act hat die EU einen einheitlichen Rahmen für digitale operationale Resilienz im Finanzsektor geschaffen. Betroffene Unternehmen müssen nachweisen, dass sie ICT-Risiken identifizieren, bewerten, überwachen und kontrollieren können.

Die ersten Incident-Daten zeigen, warum dieser Ansatz notwendig ist. ICT-Vorfälle sind nicht nur technische Störungen. Sie können Zahlungsprozesse, Kundenservices, Transaktionen, Datenverfügbarkeit, Meldepflichten und kritische Geschäftsprozesse beeinträchtigen.

Je stärker Finanzunternehmen digitalisiert und vernetzt sind, desto wichtiger wird eine belastbare Steuerung dieser Risiken. Für GRC-Leader bedeutet das: DORA muss als Managementsystem verstanden werden und nicht als einmaliges Compliance-Projekt.

Drittparteien werden zum zentralen Risikofaktor

Ein besonders wichtiger Befund der ersten Auswertung ist die Rolle externer Provider. Wenn fast ein Drittel schwerer ICT-Vorfälle auf Drittparteien zurückzuführen ist, reicht eine einfache Lieferantenliste nicht mehr aus.

Finanzunternehmen hängen heute von Cloud-Providern, SaaS-Anbietern, Zahlungsdienstleistern, Rechenzentren, IT-Outsourcing-Partnern, Managed-Service-Providern und Datenplattformen ab. Häufig entstehen zusätzlich Abhängigkeiten zu Subdienstleistern oder weiteren technischen Komponenten.

Dadurch werden Lieferketten komplexer und schwerer transparent zu halten. Ein einzelner kritischer Dienstleister kann mehrere Systeme, Prozesse und Geschäftsbereiche gleichzeitig beeinflussen.

Warum Vendor Risk Management unter DORA wichtiger wird

DORA verlangt, dass ICT-Drittparteienrisiken systematisch gemanagt werden. Unternehmen müssen deshalb wissen, welche Provider kritische oder wichtige Funktionen unterstützen, welche Risiken mit ihnen verbunden sind und welche Kontrollen greifen.

Dabei geht es nicht nur um Verträge oder einmalige Assessments. Relevant sind auch Subdienstleister, Ausfallrisiken, Meldepflichten, Exit-Strategien, regelmässige Überprüfungen und die Nachverfolgung von Findings.

Die eigentliche Herausforderung liegt in der laufenden Aktualisierung. Informationen über Dienstleister müssen mit Risiken, Kontrollen, Incidents, Audits und Geschäftsprozessen verbunden bleiben. Nur dann entsteht ein realistisches Bild der tatsächlichen Abhängigkeiten.

Incident Management muss Drittparteien einbeziehen

Viele Incident-Prozesse sind intern gut beschrieben, berücksichtigen externe Abhängigkeiten aber nur eingeschränkt. Unter DORA wird genau das zum Risiko.

Wenn ein kritischer ICT-Dienstleister ausfällt, muss ein Unternehmen unmittelbar erkennen können, welche Geschäftsprozesse und Kundenservices betroffen sind, welche regulatorischen oder vertraglichen Meldepflichten entstehen und welche Workarounds oder Wiederanlaufpläne zur Verfügung stehen.

Auch Ansprechpartner, Eskalationswege und interne Verantwortlichkeiten müssen im Vorfeld definiert sein. DORA erhöht damit den Druck, relevante Informationen nicht erst im Krisenfall zusammenzusuchen, sondern dauerhaft aktuell und prüfbar vorzuhalten.

BCM und DORA gehören zusammen

Business Continuity Management ist ein zentraler Bestandteil digitaler Resilienz. Operative Störungen wirken häufig nicht isoliert, sondern über Systeme, Dienstleister und grenzüberschreitende Abhängigkeiten weiter.

Ein belastbares BCM unter DORA muss deshalb auch externe Abhängigkeiten, Wiederherstellungszeiten, alternative Anbieter, Eskalationswege und Kommunikationsprozesse berücksichtigen.

Besonders wichtig ist die Verbindung zwischen Business Impact Analysis, ICT-Risiken und Vendor Risk Management. Nur wenn bekannt ist, welche Dienstleister welche kritischen Funktionen unterstützen, können realistische Notfall- und Wiederanlaufpläne entstehen.

Das Register der Informationen als Steuerungsinstrument

Das DORA-Register der Informationen wird häufig vor allem als Dokumentationspflicht wahrgenommen. Richtig genutzt, kann es jedoch ein zentrales Steuerungsinstrument für ICT-Drittparteienrisiken sein.

Es schafft Transparenz über Dienstleister, Verträge, Services, kritische Funktionen, Subdienstleister, Standorte, Risikobewertungen und Verantwortlichkeiten.

Der eigentliche Mehrwert entsteht, wenn das Register nicht isoliert geführt wird. Wird es mit Risiken, Kontrollen, Massnahmen, Incidents und BCM-Szenarien verbunden, wird aus regulatorischer Dokumentation ein praktisches GRC-Werkzeug.

Was Finanzunternehmen jetzt tun sollten

Die ersten DORA-Incident-Daten zeigen, dass Drittparteiensteuerung stärker in die operative Resilienz integriert werden muss.

Unternehmen sollten deshalb zunächst ihre kritischen ICT-Dienstleister sauber identifizieren und mit kritischen oder wichtigen Funktionen verknüpfen. Anschliessend sollten Vendor Risk Management, Incident Management und BCM enger miteinander verbunden werden.

Ebenso wichtig sind eine strukturierte Dokumentation von Vertrags- und Meldepflichten sowie die zentrale Steuerung von Risiken, Kontrollen, Massnahmen und Nachweisen.

Wer diese Informationen weiterhin über isolierte Excel-Listen, E-Mail-Postfächer und Dokumentenordner verteilt, wird bei Audits, Vorfällen oder regulatorischen Anfragen schnell an Grenzen stossen.

Fazit

Die erste DORA-Auswertung zeigt klar: ICT-Risiken sind vernetzt, grenzüberschreitend und stark von Drittparteien geprägt.

Für Finanzunternehmen reicht es deshalb nicht, einzelne Dienstleister zu dokumentieren oder Incident-Prozesse formal zu beschreiben. Entscheidend ist die Verbindung aus Vendor Risk Management, Incident Management, BCM, Informationsregister, Kontrollen und Nachweisen.

Wer diese Elemente zentral steuert, reduziert nicht nur regulatorischen Aufwand, sondern erhöht auch die tatsächliche Widerstandsfähigkeit des Unternehmens.

Drittparteien sind damit nicht nur ein Compliance-Thema. Sie sind ein zentraler Faktor für digitale operationale Resilienz.

FAQ

Was zeigt die erste DORA-Auswertung?

Die Auswertung zeigt 3.383 schwere ICT-Vorfälle im EU-Finanzsektor für das Jahr 2025. Rund ein Drittel hatte grenzüberschreitende Auswirkungen und rund 29 Prozent wurden Drittparteien zugeschrieben.

Warum sind Drittparteien unter DORA so wichtig?

Weil viele kritische Finanzprozesse heute von externen ICT-Dienstleistern abhängen. Störungen bei Cloud-Anbietern, Softwarepartnern oder Outsourcing-Providern können dadurch direkt auf kritische Geschäftsprozesse durchschlagen.

Was bedeutet DORA für Vendor Risk Management?

Unternehmen müssen ICT-Dienstleister risikobasiert klassifizieren, kritische Abhängigkeiten verstehen, Risiken bewerten und Kontrollen sowie Massnahmen laufend überwachen. Auch Subdienstleister und Exit-Strategien gewinnen an Bedeutung.

Welche Rolle spielt BCM unter DORA?

BCM muss externe ICT-Abhängigkeiten stärker berücksichtigen. Business Impact Analysis, Wiederanlaufplanung und Vendor Risk Management sollten miteinander verbunden sein, damit Unternehmen bei einem Ausfall realistisch reagieren können.

Was ist das DORA-Register der Informationen?

Das Register dokumentiert relevante ICT-Drittparteienbeziehungen, Verträge, Services und Abhängigkeiten. Wird es mit Risiken, Kontrollen, Incidents und BCM-Prozessen verknüpft, kann es als operatives Steuerungsinstrument genutzt werden.

Was sollten Finanzunternehmen jetzt priorisieren?

Im Fokus sollten die Identifikation kritischer ICT-Dienstleister, die Verknüpfung mit kritischen Funktionen sowie die Integration von Vendor Risk Management, Incident Management und BCM stehen.

16. Juni 2026 | 12 min

Cyber Europe 2026: Warum Cyberresilienz jetzt zur Managementaufgabe wird

Cyber Europe 2026 war die achte grosse europäische Cyber-Krisenübung der Europäischen Agentur für Cybersicherheit ENISA. Die Übung fand am 10. und 11. Juni 2026 statt und sollte testen, wie gut Europa bei grossflächigen Cybervorfällen koordiniert reagieren kann.

Im Mittelpunkt standen der Schienen- und Schiffssektor. Geübt wurde die Bewältigung paralleler Cybervorfälle, die kritische Verkehrs- und Logistikinfrastrukturen treffen. Dabei ging es nicht nur um technische Abwehr, sondern auch um Krisenkoordination, Business Continuity, Behördenkommunikation, Lagebilder, Entscheidungswege und die Aufrechterhaltung essenzieller Dienste.

Teilgenommen haben europäische Behörden, nationale Cybersecurity-Stellen, Betreiber kritischer Infrastrukturen und weitere Organisationen aus dem europäischen Cyber-Ökosystem. Auch die Schweiz war beteiligt. Unter der Leitung des Bundesamtes für Cybersicherheit BACS nahmen verschiedene nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen an der Übung teil.

Für Unternehmen ist Cyber Europe 2026 ein wichtiges Signal: Cyberresilienz wird nicht mehr nur daran gemessen, ob Sicherheitsrichtlinien existieren. Entscheidend ist, ob Organisationen im Ernstfall handlungsfähig bleiben, Entscheidungen sauber treffen, Vorfälle koordinieren und ihre Reaktion nachvollziehbar dokumentieren können.

Cyber Europe 2026 war eine europaweite Cyber-Krisenübung von ENISA mit Fokus auf Schienen- und Schiffsverkehr.

Getestet wurden die Reaktion auf parallele Cybervorfälle, die Koordination zwischen Behörden und Betreibern sowie die Fähigkeit, essenzielle Dienste aufrechtzuerhalten.

Die Schweiz nahm unter Leitung des BACS teil. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Für Unternehmen zeigt die Übung, dass Cyberresilienz weit über IT-Sicherheit hinausgeht. Incident Response, Business Continuity Management, Krisenkommunikation, Lieferantensteuerung und Managementverantwortung müssen zusammenspielen.

Im Kontext von NIS2, kritischer Infrastruktur und steigenden Cyberrisiken wird die operative Nachweisfähigkeit immer wichtiger. Unternehmen müssen nicht nur planen, sondern üben, dokumentieren und verbessern.

Was ist Cyber Europe 2026?

Cyber Europe ist eine regelmässige europäische Cyber-Krisenübung. Sie wird von ENISA organisiert und bringt Akteure aus Behörden, kritischen Sektoren und Cybersecurity-Organisationen zusammen. Ziel ist es, realitätsnahe Cyberkrisen zu simulieren und zu prüfen, wie gut Zusammenarbeit, Eskalation und Krisenbewältigung funktionieren.

Cyber Europe 2026 konzentrierte sich auf Verkehrsnetzwerke, insbesondere Schiene und maritime Infrastruktur. Beide Bereiche sind stark vernetzt, international abhängig und für Wirtschaft, Versorgung und Mobilität zentral. Ein Cyberangriff auf solche Infrastrukturen kann weit über einzelne Unternehmen hinauswirken.

Die Übung war deshalb nicht als isolierter Techniktest angelegt. Sie sollte zeigen, wie Organisationen unter Druck zusammenarbeiten, Informationen austauschen, Entscheidungen treffen und den Betrieb möglichst stabil halten.

Was wurde bei Cyber Europe 2026 getestet?

Im Zentrum standen mehrere parallele Cybervorfälle. Solche Szenarien sind besonders anspruchsvoll, weil sie Organisationen gleichzeitig auf technischer, operativer und strategischer Ebene belasten.

Getestet wurde unter anderem, wie schnell Vorfälle erkannt und bewertet werden, wie Informationen zwischen beteiligten Stellen fliessen, wie Krisenteams Entscheidungen treffen und wie essenzielle Dienste trotz Angriffen aufrechterhalten werden können.

Dabei ging es auch um Business Continuity. Ein Cybervorfall ist nicht nur ein IT-Problem, wenn Fahrpläne, Logistikprozesse, Hafenabläufe, Kommunikationssysteme oder sicherheitsrelevante Betriebsprozesse betroffen sind. Unternehmen müssen dann wissen, welche Prozesse kritisch sind, welche Abhängigkeiten bestehen und welche Alternativen im Ernstfall verfügbar sind.

Ein weiterer Schwerpunkt war die Koordination. Cyberkrisen überschreiten schnell organisatorische und nationale Grenzen. Betreiber, Dienstleister, Behörden, Aufsicht, Krisenstäbe und Kommunikationsstellen müssen unter Zeitdruck zusammenarbeiten. Genau diese Schnittstellen sind in echten Krisen oft die grösste Schwachstelle.

Warum der Schienen- und Schiffssektor im Fokus stand

Schienen- und Schiffsverkehr sind zentrale Bestandteile europäischer Mobilität und Lieferketten. Sie verbinden Personenverkehr, Warenströme, Häfen, Industrie, Energieversorgung und internationale Handelswege.

Gleichzeitig werden diese Sektoren immer digitaler. Betriebsleitsysteme, Kommunikationsnetze, Buchungsplattformen, Hafenmanagement, Logistikdaten, Sensorik und automatisierte Abläufe erhöhen die Effizienz, schaffen aber auch neue Angriffsflächen.

Ein erfolgreicher Cyberangriff kann deshalb weitreichende Folgen haben. Er kann Lieferketten verzögern, Personenverkehr beeinträchtigen, Sicherheitsrisiken erhöhen und das Vertrauen der Öffentlichkeit beschädigen.

Cyber Europe 2026 zeigt damit exemplarisch, was auch für viele andere kritische Sektoren gilt: Je stärker Organisationen vernetzt sind, desto wichtiger werden belastbare Cyberresilienz, klare Zuständigkeiten und geübte Krisenprozesse.

Warum die Teilnahme der Schweiz wichtig ist

Die Schweiz nahm an Cyber Europe 2026 teil und testete ihre Cyberresilienz im Schienen- und Schiffssektor. Die Leitung lag beim Bundesamt für Cybersicherheit BACS. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Das ist aus zwei Gründen relevant. Erstens sind Cyberrisiken grenzüberschreitend. Auch wenn die Schweiz nicht Mitglied der EU ist, ist sie eng mit europäischen Verkehrs-, Energie-, Finanz- und Lieferketten verbunden. Ein Vorfall in einem Nachbarland kann Auswirkungen auf Schweizer Organisationen haben und umgekehrt.

Zweitens zeigt die Teilnahme, dass Cyberresilienz nicht nur eine nationale Behördenfrage ist. Sie entsteht im Zusammenspiel von Staat, Wirtschaft, kritischen Betreibern und spezialisierten Dienstleistern. Gerade bei grossen Vorfällen zählt, ob diese Zusammenarbeit bereits geübt wurde.

Für Schweizer Unternehmen ist die Botschaft klar: Cyberkrisen müssen nicht nur technisch vorbereitet werden. Es braucht Krisenführung, Meldewege, Rollen, Lieferantenkontakte, Wiederanlaufpläne und dokumentierte Entscheidungsprozesse.

Cyber Europe 2026 und NIS2: Was Unternehmen daraus ableiten sollten

Cyber Europe 2026 passt direkt in die aktuelle Entwicklung rund um NIS2. Die Richtlinie stärkt die Anforderungen an Cybersicherheit, Risikomanagement, Incident Reporting und Managementverantwortung in wichtigen und wesentlichen Einrichtungen.

Die Übung zeigt, worauf es in der Praxis ankommt. Unternehmen müssen nicht nur Anforderungen erfüllen, sondern im Ernstfall zeigen, dass ihre Prozesse funktionieren. Das betrifft besonders Incident Response, Business Continuity Management, Krisenkommunikation und die Steuerung externer Abhängigkeiten.

NIS2 wird damit zunehmend operativ. Eine Policy allein reicht nicht. Ein Unternehmen muss wissen, wer im Vorfall entscheidet, welche Systeme kritisch sind, welche Dienstleister eingebunden werden müssen, welche Meldefristen gelten und welche Nachweise später verfügbar sein müssen.

Cyber Europe 2026 macht deutlich: Cybersecurity-Readiness muss geübt werden. Nur so lässt sich erkennen, ob Rollen klar sind, Eskalationswege funktionieren und Massnahmen im Ernstfall tatsächlich greifen.

Warum Cyberresilienz mehr ist als IT-Sicherheit

Cyberresilienz beschreibt die Fähigkeit einer Organisation, Cybervorfälle zu verhindern, zu erkennen, zu bewältigen und sich davon zu erholen. Das geht deutlich über klassische IT-Sicherheit hinaus.

Technische Schutzmassnahmen bleiben wichtig. Aber in einer Krise entscheiden auch organisatorische Faktoren. Dazu gehören klare Verantwortlichkeiten, schnelle Entscheidungswege, Krisenkommunikation, Notfallprozesse, Lieferantenkoordination und die Fähigkeit, kritische Geschäftsprozesse weiterzuführen.

Ein Unternehmen kann technisch gut aufgestellt sein und dennoch in einer Krise scheitern, wenn unklar ist, wer entscheidet, wer kommuniziert oder welche Systeme zuerst wiederhergestellt werden müssen.

Umgekehrt kann eine Organisation mit guter Governance schneller reagieren, Schäden begrenzen und aus Vorfällen lernen. Cyberresilienz ist deshalb ein Managementthema und ein zentraler Bestandteil moderner GRC-Strukturen.

Die Rolle von Business Continuity Management

Business Continuity Management, kurz BCM, spielt bei Cyberkrisen eine zentrale Rolle. Es beantwortet die Frage, wie kritische Prozesse auch dann weiterlaufen können, wenn Systeme, Dienstleister oder Standorte ausfallen.

Cyber Europe 2026 zeigt, dass BCM nicht getrennt von Cybersecurity betrachtet werden sollte. Ein Cybervorfall kann Geschäftsprozesse genauso hart treffen wie Naturereignisse, Stromausfälle oder Lieferkettenstörungen.

Unternehmen sollten deshalb prüfen, ob ihre BCM-Pläne cyberrealistisch sind. Gibt es Wiederanlaufprioritäten? Sind kritische Prozesse bekannt? Sind Abhängigkeiten von Dienstleistern dokumentiert? Gibt es alternative Kommunikationswege? Wurden Krisenrollen getestet?

BCM entfaltet seinen Wert nicht auf dem Papier, sondern in der Übung. Wer Cyberkrisen regelmässig simuliert, erkennt Schwachstellen, bevor ein echter Vorfall sie offenlegt.

Incident Response: Vom Plan zur geübten Reaktion

Viele Unternehmen verfügen über Incident-Response-Pläne. Die entscheidende Frage lautet jedoch: Funktionieren diese Pläne auch unter Druck?

Cyber Europe 2026 verdeutlicht, dass Vorfallsbewältigung dynamisch ist. Informationen sind unvollständig, Entscheidungen müssen schnell getroffen werden und mehrere Akteure sind gleichzeitig beteiligt. Genau deshalb reicht ein statischer Ablaufplan nicht aus.

Gute Incident Response braucht klare Rollen, definierte Eskalationsstufen, Kommunikationsregeln, technische Analysefähigkeit und Verbindung zu Management, Legal, Datenschutz, Kommunikation und Fachbereichen.

Ebenso wichtig ist die Nachbereitung. Jeder Vorfall und jede Übung sollte dokumentiert und ausgewertet werden. Welche Entscheidungen wurden getroffen? Welche Massnahmen haben funktioniert? Wo gab es Verzögerungen? Welche Kontrollen müssen verbessert werden?

So wird aus Incident Response ein kontinuierlicher Verbesserungsprozess.

Lieferanten und externe Abhängigkeiten als Risikofaktor

Cyberkrisen betreffen selten nur die eigene Organisation. Viele kritische Prozesse hängen von IT-Dienstleistern, Cloud-Anbietern, Softwarelieferanten, Netzbetreibern, Logistikpartnern oder spezialisierten Plattformen ab.

Gerade im Schienen- und Schiffssektor sind solche Abhängigkeiten besonders ausgeprägt. Aber auch in anderen Branchen gilt: Wer seine kritischen Drittparteien nicht kennt, kann im Ernstfall kaum schnell und koordiniert reagieren.

Unternehmen sollten daher wissen, welche Dienstleister für kritische Prozesse relevant sind, welche Kontakt- und Eskalationswege bestehen, welche vertraglichen Pflichten gelten und welche Nachweise verfügbar sind.

Vendor Risk Management wird dadurch zu einem festen Bestandteil von Cyberresilienz. Es reicht nicht, Lieferanten einmalig zu bewerten. Abhängigkeiten müssen laufend überwacht und in Krisenübungen einbezogen werden.

Warum Nachweise und Dokumentation entscheidend sind

Nach einer Cyberkrise zählt nicht nur, was getan wurde. Es zählt auch, ob das Unternehmen nachvollziehbar zeigen kann, was getan wurde.

Dokumentation ist deshalb kein administrativer Nebenaspekt. Sie ist zentral für Audits, regulatorische Anfragen, interne Lessons Learned, Versicherungen, Kundenkommunikation und mögliche rechtliche Bewertungen.

Unternehmen müssen im Ernstfall nachvollziehen können, wann ein Vorfall erkannt wurde, wer informiert wurde, welche Entscheidungen getroffen wurden, welche Massnahmen umgesetzt wurden und welche Systeme betroffen waren.

Cyber Europe 2026 macht deutlich, dass Nachweisfähigkeit Teil der Resilienz ist. Wer seine Reaktion nicht dokumentieren kann, hat später Schwierigkeiten, Wirksamkeit, Sorgfalt und Verbesserung nachzuweisen.

Was Unternehmen jetzt konkret tun sollten

Unternehmen sollten Cyber Europe 2026 als Anlass nehmen, ihre eigene Krisenfähigkeit zu überprüfen. Der wichtigste Schritt ist eine ehrliche Bestandsaufnahme.

Sind kritische Prozesse bekannt? Gibt es aktuelle Incident-Response-Pläne? Sind Rollen und Eskalationswege klar? Wurden Krisenübungen durchgeführt? Sind Lieferanten in Notfallprozesse eingebunden? Gibt es eine Verbindung zwischen Cybersecurity, BCM, Risk Management und Management-Reporting?

Besonders sinnvoll sind Tabletop Exercises. Dabei wird ein realistisches Krisenszenario durchgespielt, ohne produktive Systeme zu belasten. Solche Übungen zeigen schnell, ob Verantwortlichkeiten klar sind und ob Entscheidungswege funktionieren.

Unternehmen sollten ausserdem ihre Nachweisführung prüfen. Risiken, Kontrollen, Massnahmen, Vorfälle, Übungen und Lessons Learned sollten nicht verstreut in einzelnen Dateien liegen, sondern strukturiert verwaltet werden.

Typische Schwachstellen in Cyberkrisen

Viele Organisationen unterschätzen organisatorische Schwachstellen. In der Praxis scheitert Krisenbewältigung selten nur an fehlender Technik. Häufiger sind unklare Zuständigkeiten, fehlende Kontaktlisten, langsame Eskalation, unvollständige Lagebilder oder widersprüchliche Kommunikation.

Ein weiterer Schwachpunkt ist die Trennung von IT und Geschäftsprozessen. Wenn technische Teams nicht wissen, welche Prozesse geschäftskritisch sind, können Wiederherstellungsprioritäten falsch gesetzt werden.

Auch externe Abhängigkeiten werden oft zu spät berücksichtigt. Wenn ein kritischer Dienstleister nicht erreichbar ist oder vertragliche Meldewege unklar sind, verliert das Unternehmen wertvolle Zeit.

Cyber Europe 2026 zeigt deshalb: Resilienz entsteht nicht durch einzelne Massnahmen. Sie entsteht durch das Zusammenspiel von Menschen, Prozessen, Technologie, Governance und Übung.

Fazit

Cyber Europe 2026 war ein wichtiger Praxistest für Europas Cyberresilienz. Im Fokus standen Schienen- und Schiffsverkehr, also zwei Sektoren, deren Ausfall weitreichende Folgen für Mobilität, Lieferketten und öffentliche Sicherheit haben kann.

Die Übung zeigt klar: Cybersecurity ist längst keine rein technische Aufgabe mehr. Unternehmen müssen Cybervorfälle organisatorisch, operativ und strategisch beherrschen können. Dazu gehören Incident Response, Business Continuity Management, Krisenkommunikation, Lieferantensteuerung, Managementverantwortung und belastbare Nachweise.

Für Unternehmen in Europa und der Schweiz ist die wichtigste Lehre: Cyberresilienz muss geübt werden. Pläne, Richtlinien und Kontrollen sind notwendig, aber erst realitätsnahe Übungen zeigen, ob sie im Ernstfall funktionieren.

Wer Cyber Europe 2026 richtig einordnet, erkennt darin kein isoliertes Behördenereignis, sondern ein klares Signal an alle Organisationen: Die nächste Stufe der Cybersecurity ist operative Resilienz.

FAQ zu Cyber Europe 2026

Was ist Cyber Europe 2026?

Cyber Europe 2026 war eine europaweite Cyber-Krisenübung, organisiert von ENISA. Ziel war es, die kollektive Reaktionsfähigkeit Europas bei grossen Cybervorfällen zu testen und die Cyberresilienz kritischer Dienste zu stärken.

Wann fand Cyber Europe 2026 statt?

Cyber Europe 2026 fand am 10. und 11. Juni 2026 statt.

Welche Sektoren standen im Fokus?

Im Fokus standen der Schienen- und Schiffssektor. Geübt wurde die Bewältigung von Cybervorfällen, die Verkehrs- und Logistikinfrastrukturen beeinträchtigen können.

Hat die Schweiz an Cyber Europe 2026 teilgenommen?

Ja. Die Schweiz nahm unter Leitung des Bundesamtes für Cybersicherheit BACS teil. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Was wurde bei Cyber Europe 2026 getestet?

Getestet wurden unter anderem Incident Response, Krisenkoordination, Business Continuity, Informationsaustausch, Behördenkommunikation und die Fähigkeit, essenzielle Dienste trotz Cybervorfällen aufrechtzuerhalten.

Warum ist Cyber Europe 2026 für Unternehmen relevant?

Die Übung zeigt, dass Cyberresilienz nicht nur von technischen Sicherheitsmassnahmen abhängt. Unternehmen müssen auch organisatorisch vorbereitet sein, klare Rollen haben, Vorfälle koordinieren und ihre Reaktion dokumentieren können.

Was hat Cyber Europe 2026 mit NIS2 zu tun?

NIS2 stärkt die Anforderungen an Cybersicherheit, Risikomanagement, Incident Reporting und Managementverantwortung. Cyber Europe 2026 zeigt praktisch, wie wichtig diese Fähigkeiten in realistischen Krisenszenarien sind.

Warum spielt Business Continuity Management eine so grosse Rolle?

Cybervorfälle können kritische Geschäftsprozesse unterbrechen. Business Continuity Management hilft Unternehmen, essenzielle Prozesse auch bei Systemausfällen, Angriffen oder Dienstleisterproblemen aufrechtzuerhalten.

Was sollten Unternehmen nach Cyber Europe 2026 tun?

Unternehmen sollten ihre Incident-Response-Pläne, BCM-Prozesse, Krisenrollen, Lieferantenabhängigkeiten und Nachweisführung überprüfen. Besonders hilfreich sind regelmässige Tabletop Exercises und realitätsnahe Krisensimulationen.

Was ist die wichtigste Lehre aus Cyber Europe 2026?

Die wichtigste Lehre lautet: Cyberresilienz entsteht nicht durch Richtlinien allein. Unternehmen müssen ihre Krisenfähigkeit üben, Verantwortlichkeiten klären, Abhängigkeiten kennen und im Ernstfall nachweisbar handeln können.

9. Juni 2026 | 11 min

ENISA NIS360 2026: Warum NIS2-Reifegradmessung jetzt zur GRC-Priorität wird

ENISA hat mit NIS360 2026 die dritte Ausgabe ihres Berichts zur Cybersicherheitsreife kritischer EU-Sektoren veröffentlicht. Der Bericht bewertet, wie reif einzelne Hochkritikalitätssektoren im Umgang mit Cyberrisiken sind und wie kritisch sie für Gesellschaft, Wirtschaft und öffentliche Sicherheit einzustufen sind.

Für Unternehmen ist das mehr als eine weitere Branchenanalyse. NIS360 zeigt, wohin sich die NIS2-Umsetzung entwickelt: weg von reiner Betroffenheitsprüfung und hin zu messbarer Cybersecurity Maturity. Entscheidend wird nicht mehr nur, ob ein Unternehmen unter NIS2 fällt. Entscheidend wird, wie nachvollziehbar Risiken, Kontrollen, Verantwortlichkeiten und Nachweise gesteuert werden.

Damit rückt NIS2 noch stärker in den Kern von Governance, Risk und Compliance. Wer seinen Reifegrad nicht kennt, kann Prioritäten schwer setzen, Schwächen nicht sauber erklären und Audit- oder Aufsichtsanforderungen nur mit hohem Aufwand erfüllen.

ENISA NIS360 2026 bewertet die Cybersicherheitsreife und Kritikalität der Hochkritikalitätssektoren unter NIS2.

Der Bericht zeigt: Die Cybersecurity Maturity in Europa verbessert sich, bleibt aber zwischen den Sektoren sehr unterschiedlich.

Besonders relevant ist der Vergleich zwischen Kritikalität und Reifegrad. Sektoren mit hoher Bedeutung, aber vergleichsweise niedriger Reife geraten stärker in den Fokus.

Für GRC-Verantwortliche bedeutet das: NIS2 wird zunehmend messbar. Reifegradmodelle, Kontrollnachweise, Risikoregister, Verantwortlichkeiten und Management-Reporting werden wichtiger.

Unternehmen sollten ihre NIS2-Umsetzung nicht nur als Compliance-Projekt betrachten, sondern als dauerhaftes Steuerungsmodell für Cyberresilienz.

Was ist ENISA NIS360 2026?

ENISA NIS360 ist ein Bericht der Europäischen Agentur für Cybersicherheit. Er bewertet die Cybersicherheitsreife von Sektoren, die unter die Hochkritikalitätsbereiche der NIS2-Richtlinie fallen.

Dabei geht es nicht nur um technische Sicherheit. ENISA betrachtet den gesamten sektoralen Kontext: zuständige Behörden, betroffene Einrichtungen, regulatorische Vorgaben, operative Fähigkeiten, Reifegrad, Abhängigkeiten und gesellschaftliche Bedeutung.

NIS360 liefert damit ein Lagebild darüber, wie gut einzelne Sektoren auf Cyberrisiken vorbereitet sind. Gleichzeitig zeigt der Bericht, welche Bereiche besonders kritisch sind, weil ihre Störung erhebliche Auswirkungen auf Gesellschaft und Wirtschaft haben kann.

Für Unternehmen ist das wichtig, weil sich daran ablesen lässt, welche Erwartungen Aufsicht, Kunden, Auditoren und Geschäftspartner künftig stärker stellen könnten.

Warum NIS360 für Unternehmen relevant ist

Auf den ersten Blick bewertet NIS360 ganze Sektoren und nicht einzelne Unternehmen. Trotzdem ist der Bericht für Organisationen hochrelevant.

Er zeigt, welche Branchen regulatorisch, politisch und operativ stärker unter Beobachtung stehen. Wenn ein Sektor als besonders kritisch gilt, steigt meist auch der Druck auf einzelne Unternehmen innerhalb dieses Sektors. Das betrifft nicht nur Betreiber kritischer Infrastrukturen, sondern auch Dienstleister, Lieferanten und digitale Partner.

Unternehmen müssen sich daher auf eine stärkere Nachfrage nach Nachweisen einstellen. Es reicht nicht mehr, einzelne Sicherheitsmassnahmen zu beschreiben. Erwartet wird zunehmend ein klares Bild davon, wie Cyberrisiken gesteuert werden, welche Kontrollen wirksam sind und wie sich der Reifegrad über die Zeit verbessert.

NIS360 macht damit deutlich: NIS2-Compliance ist kein einmaliger Status. Sie wird zu einem kontinuierlichen Reifegradprozess.

Von NIS2-Compliance zu Cybersecurity Maturity

Viele Unternehmen haben NIS2 zunächst über die Frage betrachtet: Sind wir betroffen oder nicht? Diese Frage bleibt wichtig, reicht aber nicht mehr aus.

Die nächste Phase der NIS2-Umsetzung dreht sich um Reifegrad und Wirksamkeit. Unternehmen müssen nicht nur Anforderungen kennen, sondern zeigen können, wie diese Anforderungen praktisch umgesetzt werden.

Dazu gehören klare Governance-Strukturen, dokumentierte Risiken, definierte Massnahmen, wirksame Kontrollen, überprüfbare Nachweise und regelmässige Management-Berichte. Genau diese Elemente entscheiden darüber, ob eine Organisation ihre Cybersecurity Maturity glaubwürdig darstellen kann.

Ein niedriger Reifegrad bedeutet nicht automatisch, dass ein Unternehmen nicht compliant ist. Er zeigt aber, wo Lücken bestehen, welche Prioritäten gesetzt werden müssen und wo Risiken möglicherweise nicht ausreichend gesteuert werden.

Warum Reifegradmessung für GRC-Verantwortliche entscheidend wird

GRC-Verantwortliche müssen zunehmend Brücken bauen: zwischen regulatorischen Anforderungen, technischen Sicherheitsmassnahmen, operativen Risiken und Managemententscheidungen.

NIS360 zeigt, dass Cybersecurity nicht isoliert betrachtet werden kann. Cyberrisiken betreffen Lieferketten, Geschäftsprozesse, Krisenmanagement, Verantwortlichkeiten, interne Kontrollen und strategische Investitionen.

Eine Reifegradmessung hilft dabei, diese Themen strukturiert zusammenzuführen. Sie beantwortet zentrale Fragen:

Wie gut ist das Unternehmen auf Cyberrisiken vorbereitet?

Welche Kontrollen sind vorhanden und wie wirksam sind sie?

Welche Risiken sind akzeptiert, reduziert oder noch offen?

Welche Massnahmen haben Priorität?

Welche Nachweise stehen im Auditfall zur Verfügung?

Wie entwickelt sich die Reife über die Zeit?

Damit wird Reifegradmessung zu einem Steuerungsinstrument. Sie macht Fortschritt sichtbar und hilft, Investitionen besser zu begründen.

Was Unternehmen aus NIS360 2026 lernen können

Die wichtigste Botschaft aus NIS360 2026 lautet: Cybersicherheitsreife verbessert sich, aber nicht gleichmässig. Manche Sektoren sind bereits vergleichsweise weit, andere bleiben trotz hoher Kritikalität verwundbar.

Für Unternehmen bedeutet das: Der eigene Reifegrad sollte nicht nur intern bewertet werden. Er muss auch im Branchenkontext verstanden werden. Ein Unternehmen in einem besonders kritischen Sektor wird voraussichtlich strengere Erwartungen erfüllen müssen als ein Unternehmen in einem weniger sensiblen Umfeld.

Dabei geht es nicht nur um technische Sicherheitsmassnahmen. Entscheidend ist, ob Cybersecurity organisatorisch verankert ist. Gibt es klare Verantwortlichkeiten? Werden Risiken regelmässig bewertet? Sind Massnahmen nachverfolgbar? Werden Vorfälle strukturiert behandelt? Ist die Geschäftsleitung eingebunden? Sind Lieferantenrisiken berücksichtigt?

Unternehmen, die diese Fragen nicht sauber beantworten können, haben ein Governance-Problem, auch wenn einzelne technische Kontrollen vorhanden sind.

Die Rolle von Governance bei NIS2

NIS2 macht Cybersicherheit zur Führungsaufgabe. Das bedeutet: Cyberrisiken gehören nicht nur in die IT-Abteilung. Sie müssen Teil der Unternehmenssteuerung werden.

Governance ist dabei der Rahmen, der Verantwortlichkeiten, Entscheidungswege und Kontrollmechanismen festlegt. Ohne klare Governance entstehen typische Schwächen: unklare Zuständigkeiten, verstreute Dokumentation, unvollständige Massnahmenverfolgung und fehlende Transparenz für das Management.

Eine wirksame NIS2-Governance sollte definieren, wer für Cyberrisiken verantwortlich ist, wie Risiken bewertet werden, welche Kontrollen gelten, wie Massnahmen priorisiert werden und wie Fortschritte berichtet werden.

NIS360 verstärkt diese Perspektive. Wer Reifegrad nachweisen will, braucht mehr als einzelne Sicherheitsprojekte. Er braucht ein System zur Steuerung, Überwachung und Verbesserung.

Warum Nachweise zum Engpass werden

Viele Unternehmen verfügen bereits über Sicherheitsrichtlinien, Risikoanalysen, Schulungen, technische Kontrollen und Incident-Prozesse. Das Problem liegt häufig nicht darin, dass gar nichts existiert. Das Problem ist die Nachweisbarkeit.

Informationen liegen in verschiedenen Tools, Excel-Dateien, E-Mail-Verläufen, Ticketsystemen, Audit-Ordnern und Fachbereichen. Im Alltag funktioniert das oft irgendwie. Im Auditfall oder bei regulatorischen Anfragen wird es jedoch schnell schwierig.

NIS2 und die damit verbundene Reifegradlogik erhöhen den Druck auf zentrale Nachweisführung. Unternehmen müssen zeigen können, welche Risiken bewertet wurden, welche Massnahmen daraus entstanden sind, wer verantwortlich ist, welche Kontrollen umgesetzt wurden und wann diese überprüft wurden.

Nachweise werden damit zu einem entscheidenden Bestandteil der Cybersicherheitsreife. Ohne Evidenz bleibt Reifegrad eine Behauptung.

Welche Bereiche Unternehmen jetzt prüfen sollten

Unternehmen sollten NIS360 2026 zum Anlass nehmen, ihre NIS2-Readiness systematisch zu überprüfen. Dabei geht es nicht nur um eine rechtliche Betroffenheitsanalyse, sondern um die Frage, wie belastbar das eigene Steuerungsmodell ist.

Besonders wichtig sind fünf Bereiche:

Erstens: Governance und Verantwortlichkeiten. Unternehmen sollten klar definieren, wer Cyberrisiken überwacht, wer Massnahmen freigibt und wie die Geschäftsleitung eingebunden ist.

Zweitens: Risikomanagement. Cyberrisiken sollten regelmässig bewertet, priorisiert und mit konkreten Massnahmen verbunden werden.

Drittens: Kontrollmanagement. Sicherheitsmassnahmen müssen nicht nur existieren, sondern nachvollziehbar dokumentiert und überprüft werden.

Viertens: Incident Management und Krisenfähigkeit. Unternehmen sollten wissen, wie sie Vorfälle erkennen, bewerten, melden und nachbereiten.

Fünftens: Lieferanten- und Drittparteienrisiken. Viele Cyberrisiken entstehen ausserhalb der eigenen Organisation. Deshalb müssen kritische Dienstleister, Abhängigkeiten und Nachweise in die NIS2-Steuerung einbezogen werden.

Was ein guter NIS2-Reifegradprozess leisten muss

Ein guter Reifegradprozess beginnt mit Transparenz. Unternehmen müssen wissen, welche Anforderungen gelten, welche Risiken bestehen und welche Kontrollen bereits vorhanden sind.

Danach folgt die Bewertung. Nicht jede Lücke ist gleich kritisch. Ein Reifegradmodell hilft, Schwächen einzuordnen und Prioritäten zu setzen. Dabei sollte der Fokus nicht nur auf formaler Compliance liegen, sondern auf tatsächlicher Wirksamkeit.

Wichtig ist auch die Verknüpfung von Informationen. Risiken, Kontrollen, Massnahmen, Verantwortlichkeiten und Nachweise dürfen nicht isoliert verwaltet werden. Nur wenn diese Elemente zusammengeführt werden, entsteht ein realistisches Bild des Reifegrads.

Schliesslich braucht es regelmässige Aktualisierung. Cyberrisiken, Bedrohungen, Systeme, Lieferketten und regulatorische Erwartungen verändern sich. Ein Reifegradprozess ist daher kein einmaliger Check, sondern ein kontinuierlicher Verbesserungsprozess.

Typische Fehler bei der NIS2-Umsetzung

Ein häufiger Fehler ist der Fokus auf reine Anforderungskataloge. Unternehmen prüfen dann zwar, welche Vorgaben existieren, verlieren aber den Blick auf Wirksamkeit, Priorisierung und Nachweisbarkeit.

Ein weiterer Fehler ist die Trennung von Compliance und Cybersecurity. Wenn Compliance nur dokumentiert und IT nur umsetzt, fehlt oft die gemeinsame Steuerung. NIS2 verlangt jedoch ein Zusammenspiel aus Risiko, Kontrolle, Technik, Organisation und Management.

Problematisch ist auch eine dezentrale Dokumentation. Wenn Risiken, Massnahmen und Nachweise an vielen Stellen liegen, entsteht kein belastbares Reifegradbild.

Ein vierter Fehler ist das Unterschätzen von Lieferantenrisiken. Gerade kritische digitale Abhängigkeiten können den eigenen Reifegrad erheblich beeinflussen. Wer diese Abhängigkeiten nicht kennt, kann Cyberresilienz nicht glaubwürdig steuern.

Warum NIS2-Reifegradmessung auch für nicht direkt betroffene Unternehmen wichtig ist

Nicht jedes Unternehmen fällt unmittelbar unter NIS2. Trotzdem kann NIS360 2026 auch für indirekt betroffene Organisationen relevant sein.

Viele Unternehmen sind Teil von Lieferketten, Dienstleister für regulierte Kunden oder Anbieter digitaler Services. In solchen Fällen können Kunden zunehmend Nachweise verlangen, auch wenn keine direkte gesetzliche Pflicht besteht.

Das betrifft insbesondere IT-Dienstleister, Cloud-Anbieter, Softwareunternehmen, Beratungen, Managed-Service-Provider und spezialisierte Zulieferer. Wer kritische Kunden beliefert, wird häufiger erklären müssen, wie Cyberrisiken gesteuert werden.

NIS2 wirkt damit über den direkten gesetzlichen Anwendungsbereich hinaus. Die Anforderungen wandern in Verträge, Lieferantenbewertungen, Ausschreibungen und Kunden-Audits.

Fazit

ENISA NIS360 2026 zeigt deutlich: NIS2 entwickelt sich von einer regulatorischen Pflicht zu einem messbaren Reifegradmodell für Cybersecurity und GRC.

Für Unternehmen bedeutet das, dass Cybersecurity nicht mehr nur technisch oder projektbezogen betrachtet werden darf. Entscheidend wird, ob Risiken, Kontrollen, Verantwortlichkeiten und Nachweise zentral gesteuert werden können.

Der wichtigste Schritt ist Transparenz. Unternehmen müssen wissen, wo sie stehen, welche Lücken bestehen und welche Massnahmen den grössten Effekt haben. Reifegradmessung schafft dafür die Grundlage.

Wer NIS2 nur als Checkliste behandelt, wird langfristig unter Druck geraten. Wer NIS2 als Governance- und Reifegradprozess versteht, kann regulatorische Anforderungen, Cyberresilienz und Managementsteuerung sinnvoll verbinden.

FAQ zu ENISA NIS360 2026 und NIS2-Reifegrad

Was ist ENISA NIS360 2026?

ENISA NIS360 2026 ist ein Bericht der Europäischen Agentur für Cybersicherheit. Er bewertet die Cybersicherheitsreife und Kritikalität von Hochkritikalitätssektoren unter der NIS2-Richtlinie.

Warum ist NIS360 für Unternehmen wichtig?

Der Bericht zeigt, wie sich die Erwartungen an Cybersecurity und NIS2-Umsetzung entwickeln. Für Unternehmen wird sichtbar, dass Reifegrad, Nachweise und Governance-Strukturen zunehmend wichtiger werden.

Was bedeutet Cybersecurity Maturity?

Cybersecurity Maturity beschreibt, wie ausgereift ein Unternehmen oder Sektor im Umgang mit Cyberrisiken ist. Dazu gehören Risikomanagement, Kontrollen, Prozesse, Verantwortlichkeiten, Incident Management und kontinuierliche Verbesserung.

Was hat NIS360 mit NIS2 zu tun?

NIS360 betrachtet Sektoren, die unter die Hochkritikalitätsbereiche der NIS2-Richtlinie fallen. Der Bericht hilft dabei, Reifegrad und Kritikalität dieser Sektoren besser einzuordnen.

Warum reicht eine NIS2-Gap-Analyse nicht aus?

Eine Gap-Analyse zeigt, welche Anforderungen noch nicht erfüllt sind. Sie sagt aber oft wenig darüber aus, wie wirksam Kontrollen sind, wie gut Risiken gesteuert werden und ob Nachweise auditfähig vorliegen.

Welche Rolle spielt Governance bei NIS2?

Governance sorgt dafür, dass Verantwortlichkeiten, Entscheidungswege, Kontrollen und Reporting klar geregelt sind. Ohne Governance bleibt NIS2 häufig ein technisches Einzelprojekt statt ein steuerbarer Unternehmensprozess.

Warum sind Nachweise so wichtig?

Nachweise zeigen, dass Risiken bewertet, Massnahmen umgesetzt und Kontrollen überprüft wurden. Ohne Nachweise ist es schwierig, Reifegrad gegenüber Management, Auditoren, Kunden oder Behörden glaubwürdig darzustellen.

Betrifft NIS2 auch Lieferanten?

Ja, Lieferanten und Dienstleister spielen eine wichtige Rolle. Auch wenn ein Unternehmen nicht direkt unter NIS2 fällt, kann es über Kundenanforderungen, Verträge oder Audits indirekt betroffen sein.

Was sollten Unternehmen jetzt tun?

Unternehmen sollten ihren NIS2-Reifegrad bewerten, zentrale Risiken erfassen, Verantwortlichkeiten klären, Kontrollen dokumentieren, Nachweise strukturieren und Lieferantenrisiken einbeziehen.

Ist NIS2-Compliance ein einmaliges Projekt?

Nein. NIS2-Compliance ist ein kontinuierlicher Prozess. Bedrohungen, Systeme, Lieferketten und regulatorische Erwartungen verändern sich laufend. Deshalb muss der Reifegrad regelmässig überprüft und verbessert werden.

19. Mai 2026 | 9 min

AI Risk wird Aufsichtsthema: Was die BaFin-Warnung für DORA, BCM und Vendor Risk bedeutet

Die BaFin hat Mitte Mai deutlich gemacht, dass Cyberrisiken für Finanzunternehmen weiter zunehmen. Besonders relevant ist dabei ein Punkt: Angreifer nutzen immer häufiger Künstliche Intelligenz, um Schwachstellen schneller zu finden, Angriffe besser vorzubereiten und IT-Systeme gezielter anzugreifen.

Für Banken, Versicherer und andere regulierte Unternehmen ist das mehr als eine technische Warnung. Wenn KI Angriffe schneller und skalierbarer macht, steigen auch die Anforderungen an Risikomanagement, Business Continuity, Drittparteiensteuerung und Nachweisdokumentation. Kurz gesagt: AI Risk wird zum Aufsichtsthema.

Das betrifft nicht nur Unternehmen, die selbst KI einsetzen. Es betrifft auch Unternehmen, deren IT, Lieferanten, Cloud-Dienste oder Softwareprodukte durch KI-gestützte Angriffe verwundbarer werden. Genau hier kommen DORA, BCM und Vendor Risk Management ins Spiel.

KI verändert die Cyberbedrohungslage. Angreifer können Schwachstellen schneller finden, Phishing realistischer gestalten und Angriffe stärker automatisieren. Dadurch steigt der Druck auf Unternehmen, Sicherheitslücken schneller zu erkennen und zu schliessen.

Für Finanzunternehmen ist das besonders relevant, weil DORA digitale operationelle Resilienz verbindlich macht. Unternehmen müssen Risiken, IKT-Systeme, Dienstleister, Incidents und Wiederherstellungsprozesse besser steuern und nachweisen können.

Auch Business Continuity Management und Vendor Risk Management werden wichtiger. Denn ein KI-gestützter Angriff betrifft selten nur ein einzelnes System. Er kann Dienstleister, kritische Prozesse, Daten, Kundenkommunikation und den laufenden Betrieb gleichzeitig treffen.

Warum KI Cyberrisiken verschärft

Cyberangriffe sind nicht neu. Neu ist aber die Geschwindigkeit und Qualität, mit der Angreifer KI nutzen können.

Früher mussten viele Schritte manuell erfolgen: Systeme analysieren, Schwachstellen suchen, Angriffe vorbereiten, Phishing-Texte formulieren oder technische Angriffsmuster anpassen. Mit KI lassen sich viele dieser Schritte beschleunigen oder teilweise automatisieren.

Das bedeutet nicht, dass jeder Angriff automatisch erfolgreich ist. Aber es bedeutet, dass Unternehmen mit mehr Versuchen, besser vorbereiteten Angriffen und kürzeren Reaktionszeiten rechnen müssen.

Typische Risiken sind:

  • schnellere Suche nach Schwachstellen in IT-Systemen
  • realistischere Phishing-Mails und Social-Engineering-Angriffe
  • automatisierte Auswertung öffentlich verfügbarer Informationen
  • gezieltere Angriffe auf Mitarbeitende, Dienstleister oder Führungskräfte
  • schnellere Anpassung von Angriffsmethoden
  • höhere Belastung für Security-, IT- und Incident-Teams

Für GRC-Verantwortliche ist deshalb entscheidend: KI-gestützte Cyberangriffe sind nicht nur ein IT-Security-Thema. Sie betreffen Governance, Risiko, Compliance, Lieferanten, Notfallplanung und Management-Reporting.

Was das mit DORA zu tun hat

DORA verpflichtet Finanzunternehmen, ihre digitale operationelle Resilienz systematisch zu steuern. Im Kern geht es darum, dass ein Unternehmen auch bei IT-Störungen, Cyberangriffen oder Problemen bei Dienstleistern handlungsfähig bleibt.

KI-gestützte Angriffe erhöhen genau dort den Druck.

Unternehmen müssen wissen, welche IKT-Systeme kritisch sind, welche Risiken bestehen, welche Kontrollen greifen, welche Dienstleister beteiligt sind und welche Massnahmen bei einem Vorfall ausgelöst werden. Gleichzeitig müssen sie nachweisen können, dass diese Informationen aktuell und steuerbar sind.

DORA verlangt also nicht nur technische Sicherheit. DORA verlangt ein belastbares Managementsystem für digitale Risiken.

Das bedeutet praktisch:

  • IKT-Risiken müssen regelmässig bewertet werden
  • kritische Systeme und Prozesse müssen bekannt sein
  • Sicherheitsmassnahmen müssen dokumentiert und überprüft werden
  • Incidents müssen erkannt, bewertet und gemeldet werden können
  • Dienstleister müssen nach Risiko und Kritikalität gesteuert werden
  • Wiederherstellungs- und Notfallprozesse müssen funktionieren

Wenn KI Angriffe schneller macht, wird die Qualität dieser Prozesse wichtiger. Unternehmen können sich nicht darauf verlassen, im Ernstfall erst Informationen zusammenzusuchen.

Warum BCM jetzt stärker in den Fokus rückt

Business Continuity Management wird oft erst dann sichtbar, wenn etwas ausfällt. Genau das ist das Problem.

Ein KI-gestützter Cyberangriff kann nicht nur einzelne IT-Systeme treffen. Er kann auch kritische Geschäftsprozesse unterbrechen, Kundenkommunikation beeinträchtigen, Datenzugriff blockieren oder Dienstleister lahmlegen.

Dann reicht es nicht, einen Notfallplan im Ordner zu haben. Unternehmen müssen wissen:

  • Welche Prozesse sind wirklich kritisch?
  • Welche Systeme unterstützen diese Prozesse?
  • Welche Dienstleister sind beteiligt?
  • Welche Alternativen gibt es bei Ausfall?
  • Wer entscheidet im Krisenfall?
  • Wie schnell müssen Systeme wiederhergestellt werden?
  • Welche Kommunikation ist intern und extern notwendig?

BCM muss deshalb enger mit Cyber Risk, Incident Management und Vendor Risk Management verbunden werden. Nur so entsteht ein realistisches Bild der tatsächlichen Widerstandsfähigkeit.

Warum Vendor Risk Management entscheidend ist

Viele Unternehmen betreiben ihre wichtigsten Systeme nicht mehr vollständig selbst. Sie nutzen Cloud-Anbieter, Softwarelösungen, Outsourcing-Partner, Managed Services und spezialisierte IT-Dienstleister.

Das ist normal und oft sinnvoll. Aber es verändert das Risikoprofil.

Wenn ein kritischer Dienstleister angegriffen wird, kann das eigene Unternehmen trotzdem betroffen sein. Wenn ein Softwareanbieter eine Schwachstelle hat, kann daraus ein Risiko für viele Kunden entstehen. Wenn ein Cloud-Service ausfällt, stehen möglicherweise zentrale Geschäftsprozesse still.

KI-gestützte Angriffe verschärfen dieses Problem, weil Angreifer Lieferketten gezielter analysieren und schwache Punkte schneller identifizieren können.

Deshalb reicht ein einfaches Lieferantenverzeichnis nicht mehr aus. Unternehmen brauchen ein strukturiertes Vendor Risk Management. Sie müssen wissen, welche Dienstleister kritisch sind, welche Leistungen sie erbringen, welche Daten betroffen sind, welche Sicherheitsanforderungen gelten und welche Nachweise vorliegen.

Besonders wichtig sind:

  • Kritikalitätsbewertung von Dienstleistern
  • Dokumentation von IKT-Abhängigkeiten
  • Sicherheitsanforderungen in Verträgen
  • regelmässige Lieferantenbewertungen
  • Nachweise zu Kontrollen und Zertifizierungen
  • Exit-Strategien für kritische Dienstleister
  • Verknüpfung mit BCM und Incident Management

Vendor Risk ist damit kein Einkaufsthema allein. Es ist ein zentraler Bestandteil von Cyberresilienz.

Das eigentliche Problem: Informationen liegen oft verteilt

Viele Unternehmen haben bereits viele der nötigen Informationen. Sie liegen nur nicht dort, wo sie im Ernstfall gebraucht werden.

Risiken stehen in Excel. Lieferanteninformationen liegen im Einkauf. Notfallpläne werden separat gepflegt. Incidents laufen im Ticketsystem. Kontrollen stehen in Audit-Dokumenten. Nachweise liegen in Ordnern. Management-Reports werden manuell erstellt.

Solange nichts passiert, wirkt das vielleicht handhabbar. Bei einem Cybervorfall wird es zum Problem.

Dann muss schnell klar sein, welche Systeme betroffen sind, welche Prozesse kritisch sind, welche Dienstleister beteiligt sind, welche Meldepflichten bestehen und welche Massnahmen bereits geplant oder umgesetzt wurden.

Wenn diese Informationen verteilt sind, verlieren Unternehmen Zeit. Und bei Cyberangriffen ist Zeit einer der wichtigsten Faktoren.

Was Unternehmen jetzt tun sollten

Unternehmen müssen nicht sofort ein riesiges neues Programm starten. Aber sie sollten ihre bestehenden Prozesse gezielt überprüfen.

Der erste Schritt ist Transparenz. Welche kritischen Systeme, Prozesse und Dienstleister gibt es? Welche Risiken sind bekannt? Welche Massnahmen laufen bereits? Wo fehlen Nachweise?

Der zweite Schritt ist Verbindung. Risiken, Kontrollen, Lieferanten, Incidents und BCM-Pläne sollten nicht isoliert gepflegt werden. Sie müssen miteinander verknüpft sein.

Der dritte Schritt ist Nachweisbarkeit. Aufsicht, Audit und Management brauchen klare Antworten. Nicht irgendwann, sondern schnell und belastbar.

Für viele Unternehmen sind vor allem diese Fragen wichtig:

  • Sind KI-bezogene Cyberrisiken im Risikomanagement berücksichtigt?
  • Sind kritische IKT-Systeme und Dienstleister vollständig erfasst?
  • Sind BCM-Pläne mit realen System- und Lieferantenabhängigkeiten verbunden?
  • Gibt es klare Prozesse für Cyber Incidents und Meldepflichten?
  • Können Kontrollen, Massnahmen und Nachweise schnell gefunden werden?
  • Gibt es ein aktuelles Reporting für Management und Aufsicht?

Diese Fragen sind simpel. Aber sie zeigen schnell, ob ein Unternehmen wirklich steuerungsfähig ist.

Die Rolle von Zazoon GRC

Zazoon GRC hilft Unternehmen dabei, Cyberrisiken, DORA-Anforderungen, BCM, Vendor Risk und Nachweise zentral zu steuern.

Statt Risiken, Kontrollen, Dienstleister, Incidents und Massnahmen in verschiedenen Tools zu pflegen, können Unternehmen diese Informationen in einer gemeinsamen GRC-Struktur verbinden. Dadurch entsteht ein klareres Bild: Welche Risiken betreffen welche Systeme? Welche Dienstleister sind kritisch? Welche Massnahmen sind offen? Welche Nachweise liegen vor? Welche Anforderungen werden erfüllt?

Gerade bei KI-gestützten Cyberrisiken ist diese Transparenz wichtig. Denn je schneller sich die Bedrohungslage verändert, desto wichtiger werden aktuelle Daten, klare Verantwortlichkeiten und nachvollziehbare Prozesse.

Zazoon unterstützt Unternehmen dabei, Compliance nicht als isolierte Pflicht zu betrachten, sondern als Grundlage für bessere Resilienz und bessere Entscheidungen.

Fazit: KI macht Cyber Risk schneller, GRC muss strukturierter werden

Die BaFin-Warnung zeigt deutlich: KI verändert die Cyberbedrohungslage. Angriffe können schneller, gezielter und skalierbarer werden. Für regulierte Unternehmen bedeutet das mehr Druck auf DORA, BCM, Vendor Risk und Incident Management.

Die Antwort darauf ist nicht noch mehr manuelle Dokumentation. Die Antwort ist bessere Struktur.

Unternehmen müssen wissen, welche Risiken bestehen, welche Systeme kritisch sind, welche Dienstleister beteiligt sind, welche Massnahmen wirken und welche Nachweise verfügbar sind. Genau das ist der Kern moderner GRC-Prozesse.

AI Risk ist damit kein Zukunftsthema mehr. Es ist ein aktuelles Aufsichtsthema und ein klarer Anlass, digitale Resilienz, Drittparteiensteuerung und Business Continuity enger zusammenzuführen.

FAQ

Was bedeutet AI Risk im Zusammenhang mit Cybersecurity?

AI Risk beschreibt Risiken, die durch den Einsatz von Künstlicher Intelligenz entstehen oder verstärkt werden. Im Cybersecurity-Kontext geht es vor allem darum, dass Angreifer KI nutzen können, um Schwachstellen schneller zu finden, Phishing realistischer zu gestalten oder Angriffe stärker zu automatisieren.

Warum ist die BaFin-Warnung für Unternehmen wichtig?

Die BaFin macht deutlich, dass KI-gestützte Cyberangriffe nicht nur ein technisches Problem sind. Sie können die Stabilität von Unternehmen, die Verfügbarkeit von Services und die digitale Resilienz gefährden. Für regulierte Unternehmen steigt dadurch der Druck, Cyberrisiken besser zu steuern und nachweisen zu können.

Was hat AI Risk mit DORA zu tun?

DORA verlangt von Finanzunternehmen ein strukturiertes Management digitaler Risiken. Wenn KI Cyberangriffe schneller und komplexer macht, müssen Unternehmen ihre IKT-Risiken, Kontrollen, Incidents, Dienstleister und Wiederherstellungsprozesse noch besser im Griff haben.

Warum ist BCM bei KI-gestützten Cyberangriffen wichtig?

Business Continuity Management stellt sicher, dass kritische Geschäftsprozesse auch bei Störungen weiterlaufen oder schnell wiederhergestellt werden können. Bei KI-gestützten Cyberangriffen kann ein Vorfall mehrere Systeme, Dienstleister und Prozesse gleichzeitig betreffen. Deshalb muss BCM eng mit Cyber Risk und Incident Management verbunden sein.

Welche Rolle spielt Vendor Risk Management?

Viele Cyberrisiken entstehen nicht nur im eigenen Unternehmen, sondern auch bei Dienstleistern, Cloud-Anbietern oder Softwarelieferanten. Vendor Risk Management hilft dabei, kritische Dienstleister zu erkennen, Risiken zu bewerten und Sicherheitsanforderungen nachvollziehbar zu dokumentieren.

Müssen Unternehmen jetzt eigene KI-Risikoprogramme aufbauen?

Nicht unbedingt. Wichtig ist zunächst, KI-bezogene Cyberrisiken in bestehende GRC-, DORA-, BCM- und Vendor-Risk-Prozesse zu integrieren. Entscheidend ist, dass Risiken, Kontrollen, Massnahmen und Nachweise zentral steuerbar sind.

Reicht eine technische Security-Lösung aus?

Nein. Technische Sicherheitslösungen sind wichtig, aber sie reichen allein nicht aus. Unternehmen brauchen auch klare Verantwortlichkeiten, dokumentierte Prozesse, Lieferantensteuerung, Notfallpläne, Incident Management und belastbare Nachweise.

Wie unterstützt Zazoon GRC bei AI Risk?

Zazoon GRC hilft Unternehmen, Risiken, Kontrollen, Massnahmen, Lieferanten, Incidents und Nachweise zentral zu verwalten und miteinander zu verbinden. Dadurch können Unternehmen besser nachvollziehen, wo Risiken entstehen, welche Massnahmen wirken und welche regulatorischen Anforderungen erfüllt werden.

11. Mai 2026 | 16 min

NIS2, DORA, CRA: Drei Regulierungen, ein gemeinsames Problem

Warum Unternehmen integrierte GRC-Prozesse statt paralleler Compliance-Projekte brauchen

NIS2, DORA und der Cyber Resilience Act gehören zu den wichtigsten europäischen Regulierungen für Cybersecurity, digitale Resilienz und Risikomanagement. Auf den ersten Blick richten sie sich an unterschiedliche Zielgruppen: NIS2 betrifft viele kritische und wichtige Einrichtungen, DORA adressiert den Finanzsektor und dessen IKT-Dienstleister, der Cyber Resilience Act nimmt Hersteller und Anbieter digitaler Produkte stärker in die Verantwortung.

In der Praxis zeigt sich jedoch schnell: Die drei Regulierungen haben mehr gemeinsam, als viele Unternehmen zunächst annehmen. Sie verlangen strukturierte Risiken, klare Verantwortlichkeiten, dokumentierte Massnahmen, funktionierende Meldeprozesse, kontrollierte Lieferketten und nachvollziehbare Nachweise.

Das eigentliche Problem entsteht dort, wo Unternehmen jede Regulierung als separates Projekt behandeln. Dann gibt es ein NIS2-Projekt, ein DORA-Projekt, ein CRA-Projekt, zusätzlich bestehende ISO-27001-, Datenschutz- oder Audit-Initiativen. Jede Einheit arbeitet mit eigenen Listen, eigenen Kontrollen, eigenen Nachweisen und eigenen Verantwortlichkeiten. Das führt zu doppelter Arbeit, widersprüchlichen Informationen und unnötiger Komplexität.

Genau deshalb brauchen Unternehmen keinen weiteren Compliance-Silo, sondern integrierte GRC-Prozesse. Wer Risiken, Kontrollen, Lieferanten, Incidents, Assets, Massnahmen und Nachweise zentral verbindet, kann regulatorische Anforderungen effizienter erfüllen und gleichzeitig die eigene Cyberresilienz stärken.

NIS2, DORA und CRA unterscheiden sich in Zielgruppe, Geltungsbereich und konkreten Pflichten. Gemeinsam ist ihnen jedoch, dass sie Unternehmen zu mehr Cyberresilienz, besserem Risikomanagement und belastbarer Dokumentation verpflichten.

Wer jede Regulierung separat umsetzt, baut schnell parallele Prozesse auf. Risiken werden mehrfach erfasst, Kontrollen doppelt dokumentiert, Lieferanten unterschiedlich bewertet und Nachweise über verschiedene Systeme verteilt. Das erhöht den Aufwand, ohne automatisch zu mehr Sicherheit oder besserer Steuerung zu führen.

Ein integrierter GRC-Ansatz löst dieses Problem. Anforderungen, Risiken, Kontrollen, Massnahmen, Lieferanten, Incidents und Nachweise werden in einem gemeinsamen System verwaltet und miteinander verknüpft. Dadurch lassen sich NIS2, DORA, CRA und weitere Standards wie ISO 27001, DSGVO oder BSI IT-Grundschutz deutlich effizienter steuern.

Drei Regulierungen mit unterschiedlichen Schwerpunkten

NIS2: Cybersecurity wird zur Führungsaufgabe

Die NIS2-Richtlinie erweitert den Kreis der regulierten Unternehmen deutlich. Betroffen sind zahlreiche Organisationen aus kritischen und wichtigen Sektoren, darunter Energie, Verkehr, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung, Produktion, Lebensmittel, Chemie und digitale Dienste.

Im Zentrum stehen Risikomanagement, technische und organisatorische Sicherheitsmassnahmen, Meldepflichten und die Verantwortung der Unternehmensleitung. NIS2 macht damit klar: Cybersecurity ist nicht nur Aufgabe der IT-Abteilung. Sie ist eine Managementaufgabe mit direkter Governance-Relevanz.

Unternehmen müssen nicht nur Sicherheitsmassnahmen einführen, sondern auch zeigen können, dass diese angemessen, dokumentiert und wirksam sind. Genau hier beginnt die Verbindung zu GRC.

DORA: Digitale Resilienz im Finanzsektor

DORA, der Digital Operational Resilience Act, richtet sich an Finanzunternehmen und bestimmte IKT-Drittanbieter. Die Verordnung soll sicherstellen, dass Finanzorganisationen auch bei Cyberangriffen, IT-Ausfällen oder Problemen bei Dienstleistern funktionsfähig bleiben.

Im Fokus stehen IKT-Risikomanagement, Incident Reporting, digitale Resilienztests, Informationsaustausch und das Management von Drittparteienrisiken. Besonders wichtig ist der Umgang mit externen IKT-Dienstleistern. Finanzunternehmen müssen wissen, welche Dienstleister kritisch sind, welche Risiken bestehen, welche vertraglichen Anforderungen gelten und welche Exit-Strategien verfügbar sind.

DORA macht damit deutlich: Digitale Resilienz endet nicht an der eigenen Unternehmensgrenze. Sie hängt auch davon ab, wie gut Lieferanten, Dienstleister und Cloud-Anbieter gesteuert werden.

CRA: Cybersecurity für digitale Produkte

Der Cyber Resilience Act verfolgt einen anderen Ansatz. Er konzentriert sich auf Produkte mit digitalen Elementen, also etwa Software, Hardware, vernetzte Geräte und digitale Komponenten.

Hersteller und Anbieter müssen sicherstellen, dass ihre Produkte über den gesamten Lebenszyklus hinweg sicher entwickelt, gepflegt und aktualisiert werden. Dazu gehören sichere Entwicklungsprozesse, Schwachstellenmanagement, Sicherheitsupdates, technische Dokumentation und Meldepflichten bei aktiv ausgenutzten Schwachstellen.

Damit rückt Cybersecurity stärker in Produktentwicklung, Software-Lifecycle, Lieferkette und Produktverantwortung. Auch hier reicht es nicht aus, einzelne Sicherheitsmassnahmen zu beschreiben. Unternehmen müssen Prozesse etablieren, Verantwortlichkeiten klären und Nachweise sauber dokumentieren.

Das gemeinsame Problem: zu viele parallele Compliance-Strukturen

Viele Unternehmen reagieren auf neue Regulierung reflexartig mit neuen Projekten. Das ist nachvollziehbar, führt aber langfristig zu einem strukturellen Problem.

Für NIS2 entsteht ein eigenes Risikoregister. Für DORA wird ein separates Dienstleisterregister aufgebaut. Für den CRA pflegt die Produktentwicklung eigene Listen zu Produkten, Schwachstellen und Sicherheitsupdates. Datenschutz, Informationssicherheit, internes Audit und Business Continuity arbeiten zusätzlich mit eigenen Dokumentationen.

Auf dem Papier sieht das zunächst nach Fortschritt aus. In der Realität entsteht aber ein Flickenteppich.

Dasselbe Risiko taucht mehrfach auf, wird aber unterschiedlich bewertet. Eine Kontrolle wird für verschiedene Standards dokumentiert, aber nicht einheitlich gepflegt. Eine Massnahme wird in mehreren Listen verfolgt, ohne dass klar ist, welcher Status wirklich aktuell ist. Ein Lieferant wird aus Datenschutzsicht geprüft, aus DORA-Sicht aber anders klassifiziert. Ein Sicherheitsvorfall wird technisch bearbeitet, aber nicht sauber mit regulatorischen Meldepflichten verbunden.

Das Ergebnis ist nicht mehr Kontrolle, sondern mehr Komplexität. Und Komplexität ist einer der grössten Gegner wirksamer Compliance.

Die gemeinsamen Anforderungen von NIS2, DORA und CRA

Auch wenn die drei Regulierungen unterschiedliche Ziele verfolgen, überschneiden sie sich in zentralen Bereichen. Genau diese Überschneidungen sollten Unternehmen nutzen.

Risikomanagement

Alle drei Regulierungen verlangen, dass Unternehmen Risiken systematisch identifizieren, bewerten, behandeln und überwachen. Bei NIS2 geht es vor allem um Risiken für Netz- und Informationssysteme. Bei DORA stehen IKT-Risiken und digitale Betriebsresilienz im Vordergrund. Beim CRA geht es um Sicherheitsrisiken digitaler Produkte und deren Lebenszyklus.

Der gemeinsame Nenner ist klar: Risiken dürfen nicht isoliert betrachtet werden. Ein Risiko ist fast immer mit Systemen, Prozessen, Lieferanten, Produkten, Kontrollen und Massnahmen verbunden. Ein integrierter GRC-Ansatz macht genau diese Zusammenhänge sichtbar.

Kontrollen und Massnahmen

Regulatorische Anforderungen bleiben theoretisch, wenn daraus keine konkreten Massnahmen entstehen. Unternehmen müssen zeigen können, welche Sicherheitsmassnahmen implementiert wurden, wer dafür verantwortlich ist, wann sie überprüft wurden und ob sie wirksam sind.

Dazu gehören zum Beispiel Zugriffskontrollen, Backup-Konzepte, Incident-Prozesse, Schwachstellenmanagement, Lieferantenprüfungen, Business-Continuity-Massnahmen, Sicherheitsupdates und Awareness-Massnahmen.

Entscheidend ist nicht nur, dass solche Massnahmen existieren. Entscheidend ist, dass sie aktuell, nachvollziehbar, zugeordnet und prüfbar sind.

Incident Management und Meldepflichten

NIS2, DORA und CRA enthalten Pflichten zum Umgang mit Sicherheitsvorfällen. Die Fristen, Formate und zuständigen Stellen unterscheiden sich je nach Regulierung. Der operative Bedarf ist aber sehr ähnlich: Unternehmen müssen Vorfälle erkennen, bewerten, eskalieren, dokumentieren und gegebenenfalls melden.

Ein isolierter Incident-Prozess reicht dafür nicht aus. Ein Vorfall muss mit betroffenen Systemen, Produkten, Prozessen, Kunden, Lieferanten, Risiken und regulatorischen Pflichten verknüpft werden können. Nur dann lässt sich schnell entscheiden, ob eine Meldung erforderlich ist, welche Frist gilt und welche Informationen benötigt werden.

Lieferanten- und Drittparteienrisiken

DORA stellt Drittparteienrisiken besonders stark in den Mittelpunkt. Aber auch NIS2 und CRA erhöhen den Druck auf Lieferketten, Dienstleister und externe Technologiepartner.

Unternehmen müssen wissen, welche Lieferanten kritisch sind, welche Leistungen sie erbringen, welche Daten oder Systeme betroffen sind, welche Sicherheitsanforderungen gelten und welche vertraglichen Regelungen bestehen. Besonders bei Cloud-Diensten, Softwareanbietern, Managed Services und kritischen IKT-Dienstleistern entstehen sonst schnell blinde Flecken.

Ein integriertes Vendor Risk Management wird deshalb zur Schlüsselfunktion moderner GRC-Programme.

Nachweise und Auditfähigkeit

Regulatorische Anforderungen sind nur dann belastbar erfüllt, wenn Unternehmen sie nachweisen können. Genau daran scheitern viele Compliance-Programme.

Nicht die einzelne Policy ist das Problem, sondern der Nachweis ihrer Umsetzung. Nicht die Risikoanalyse allein zählt, sondern die Verbindung zu Massnahmen, Verantwortlichkeiten, Status, Prüfungen und Entscheidungen.

Auditfähigkeit entsteht durch konsistente Dokumentation. Unternehmen brauchen eine zentrale Sicht auf Anforderungen, Kontrollen, Risiken, Massnahmen und Nachweise.

Warum Excel und E-Mail nicht mehr ausreichen

Viele Unternehmen starten ihre Compliance-Arbeit mit Excel-Listen, SharePoint-Ordnern, E-Mail-Abstimmungen und PowerPoint-Reports. Für einzelne Aufgaben kann das funktionieren. Sobald aber mehrere Regulierungen gleichzeitig gesteuert werden müssen, stösst dieser Ansatz schnell an Grenzen.

Excel kann Risiken erfassen, aber keine belastbaren Workflows steuern. E-Mail kann Aufgaben verteilen, aber keine verlässliche Nachweiskette sicherstellen. Ordnerstrukturen können Dokumente speichern, aber keine regulatorischen Abhängigkeiten abbilden. PowerPoint kann Management-Reports zeigen, aber keine aktuelle Gesamtsicht liefern.

Das Problem ist nicht das einzelne Tool. Das Problem ist die fehlende Verbindung zwischen den Informationen.

Ein Risiko steht in einer Tabelle. Die dazugehörige Massnahme in einer anderen. Der Nachweis liegt in einem Ordner. Die Verantwortung wurde per E-Mail abgestimmt. Der Lieferant wird separat bewertet. Der Incident wird in einem Ticketsystem bearbeitet.

Bei einer Prüfung, einem Vorfall oder einer Managementfrage müssen diese Informationen manuell zusammengesucht werden. Das kostet Zeit, erzeugt Fehler und erschwert Entscheidungen.

Was integrierte GRC-Prozesse leisten

Ein integrierter GRC-Ansatz verbindet Governance, Risk Management und Compliance in einem gemeinsamen System. Statt jede Regulierung separat zu verwalten, werden Anforderungen, Risiken, Kontrollen, Massnahmen und Nachweise zentral strukturiert.

Das Ziel ist nicht, NIS2, DORA und CRA künstlich gleichzumachen. Die gesetzlichen Anforderungen bleiben unterschiedlich. Das Ziel ist, gemeinsame Prozesse intelligent zu nutzen.

Eine Zugriffskontrolle kann beispielsweise für ISO 27001, NIS2, DORA und interne Sicherheitsvorgaben relevant sein. Sie sollte nicht viermal separat dokumentiert werden. Sinnvoller ist es, diese Kontrolle zentral zu pflegen und mehreren Anforderungen zuzuordnen.

Der gleiche Gedanke gilt für Risiken, Lieferanten, Incidents, Policies, Assets und Massnahmen. Ein integriertes GRC-System sorgt dafür, dass Informationen einmal sauber erfasst und mehrfach genutzt werden können.

Der grösste Vorteil: Einmal sauber aufbauen, mehrfach nutzen

Der grösste Nutzen integrierter GRC-Prozesse liegt in der Wiederverwendbarkeit. Unternehmen müssen nicht für jede Regulierung neue Strukturen schaffen, sondern können bestehende Inhalte gezielt mehreren Anforderungen zuordnen.

Eine Risikoanalyse kann zum Beispiel für NIS2, DORA, ISO 27001 und interne Sicherheitsziele relevant sein. Eine Kontrolle zur Zugriffssicherheit kann mehrere regulatorische Anforderungen gleichzeitig abdecken. Ein Lieferant kann aus Sicht von Informationssicherheit, Datenschutz, Business Continuity und DORA bewertet werden. Ein Incident kann technisch analysiert, regulatorisch eingeordnet und organisatorisch dokumentiert werden. Und ein Nachweis kann nicht nur für ein einzelnes Audit, sondern für mehrere Prüfungen relevant sein.

Genau dadurch entsteht Effizienz. Der Aufwand sinkt, weil Informationen nicht ständig neu erstellt werden müssen. Gleichzeitig steigt die Qualität, weil alle Beteiligten mit denselben Daten, Bewertungen und Nachweisen arbeiten. Unternehmen gewinnen damit nicht nur Compliance, sondern auch bessere Steuerungsfähigkeit.

Was ein integriertes GRC-System können sollte

Ein integriertes GRC-System sollte regulatorische Anforderungen aus NIS2, DORA, CRA und weiteren Standards zentral abbilden können. Dazu gehören auch ISO 27001, DSGVO, BSI IT-Grundschutz, ESG-Anforderungen oder interne Policies.

Wichtig ist dabei nicht nur die reine Dokumentation. Entscheidend ist die Verknüpfung: Welche Anforderung gilt für welchen Bereich? Welche Kontrolle deckt sie ab? Welche Risiken bestehen? Welche Massnahmen laufen? Welche Nachweise existieren? Wo gibt es Lücken?

Ein zentrales Risikoregister schafft Transparenz über Informationssicherheitsrisiken, IKT-Risiken, Produkt-Security-Risiken, Lieferantenrisiken und operationelle Risiken. Risiken sollten dabei nicht nur beschrieben, sondern bewertet, Verantwortlichen zugeordnet und mit konkreten Massnahmen verbunden werden.

Auch das Kontrollmanagement spielt eine zentrale Rolle. Kontrollen sind das Bindeglied zwischen Anforderungen und Umsetzung. Ein gutes GRC-System zeigt, welche Kontrollen existieren, welchen Anforderungen sie zugeordnet sind, wann sie zuletzt überprüft wurden und ob sie wirksam sind.

Hinzu kommt ein strukturiertes Massnahmenmanagement. Compliance scheitert oft nicht an fehlenden Erkenntnissen, sondern an fehlender Umsetzung. Deshalb braucht es klare Aufgaben, Verantwortlichkeiten, Fristen, Statusinformationen und Eskalationsmechanismen.

Besonders wichtig ist ausserdem das Vendor Risk Management. Lieferanten und Dienstleister müssen nach Kritikalität, Risiko, Datenzugriff, vertraglichen Anforderungen, Sicherheitsnachweisen und Abhängigkeiten bewertet werden. Gerade bei DORA, NIS2 und CRA ist ein isoliertes Lieferantenregister nicht ausreichend.

Ein integrierter Incident-Prozess hilft wiederum, Sicherheitsvorfälle nicht nur technisch, sondern auch regulatorisch und organisatorisch zu bewerten. Welche Systeme sind betroffen? Welche Prozesse sind kritisch? Welche Kunden oder Lieferanten sind involviert? Gibt es Meldepflichten? Welche Fristen gelten? Welche Nachweise müssen dokumentiert werden?

Am Ende braucht auch das Management eine klare Sicht. NIS2, DORA und CRA erhöhen den Druck auf die Unternehmensleitung. Deshalb müssen Risiken, offene Massnahmen, kritische Lieferanten, Compliance-Lücken, Incident-Trends und Auditstatus verständlich aufbereitet werden.

Integrierte GRC-Prozesse verbessern nicht nur Compliance

Compliance wird oft als Pflichtübung verstanden. Doch NIS2, DORA und CRA zielen nicht auf Papier. Sie zielen auf echte Resilienz.

Ein Unternehmen ist nicht sicherer, weil es viele Dokumente besitzt. Es wird sicherer, wenn es seine Risiken kennt, Massnahmen konsequent umsetzt, Verantwortlichkeiten klärt, Vorfälle beherrscht und aus Problemen lernt.

Integrierte GRC-Prozesse helfen genau dabei. Sie schaffen Transparenz über Abhängigkeiten, Schwachstellen, offene Massnahmen und kritische Bereiche. Sie zeigen, wo regulatorische Anforderungen und operative Risiken zusammenlaufen.

Das ist besonders wichtig, weil moderne Cyberrisiken selten nur einen Bereich betreffen. Ein Angriff kann gleichzeitig IT, Datenschutz, Lieferanten, Business Continuity, Produktverantwortung und Kommunikation betreffen. Wer diese Bereiche getrennt steuert, reagiert langsamer. Wer sie integriert steuert, erkennt Zusammenhänge früher und kann gezielter handeln.

Typische Fehler bei der Umsetzung

Ein häufiger Fehler besteht darin, NIS2, DORA und CRA ausschliesslich juristisch zu betrachten. Natürlich sind es rechtliche Anforderungen. Ihre Umsetzung ist aber operativ. Unternehmen müssen Prozesse, Verantwortlichkeiten, Kontrollen und Nachweise schaffen.

Ein zweiter Fehler ist, die Verantwortung allein der IT zuzuweisen. Cybersecurity ist zwar ein technisches Thema, aber nicht nur. Einkauf, Produktentwicklung, Recht, Compliance, Datenschutz, Risikomanagement, Audit und Management müssen einbezogen werden.

Viele Unternehmen bauen ausserdem für jede Regulierung eigene Kontrollsets auf. Das führt schnell zu Redundanzen. Sinnvoller ist ein zentrales Kontrollframework, das Anforderungen aus verschiedenen Regulierungen abbildet.

Auch Lieferanten werden oft zu spät eingebunden. Dabei sind Drittparteienrisiken ein zentraler Bestandteil moderner Regulierung. Wer Lieferanten erst kurz vor einem Audit prüft, riskiert Lücken bei Verträgen, Nachweisen, Sicherheitsanforderungen und Exit-Strategien.

Ein weiterer Fehler liegt in der Nachweisführung. Auditfähigkeit entsteht nicht am Tag der Prüfung. Sie entsteht durch kontinuierliche Dokumentation. Nachweise müssen aktuell, auffindbar und mit Anforderungen verbunden sein.

Wie Unternehmen jetzt vorgehen sollten

Unternehmen sollten nicht damit beginnen, drei voneinander getrennte Programme für NIS2, DORA und CRA aufzubauen. Sinnvoller ist ein gemeinsames Fundament.

Zuerst sollte geklärt werden, welche Regulierungen tatsächlich relevant sind. Danach lohnt sich ein Blick auf bestehende Prozesse, Kontrollen, Risiken und Nachweise. In vielen Unternehmen ist bereits viel vorhanden, aber verteilt, uneinheitlich dokumentiert oder schwer auffindbar.

Im nächsten Schritt sollten Anforderungen gemappt werden. Welche Pflichten überschneiden sich? Welche bestehenden Kontrollen können genutzt werden? Welche Nachweise existieren bereits? Wo fehlen Prozesse, Verantwortlichkeiten oder Dokumentation?

Darauf aufbauend können Unternehmen eine integrierte GRC-Struktur schaffen. Dazu gehören ein gemeinsames Risikoregister, ein zentrales Kontrollframework, strukturiertes Massnahmenmanagement, integriertes Lieferantenmanagement, ein nachvollziehbarer Incident-Prozess und eine saubere Nachweisverwaltung.

Der entscheidende Erfolgsfaktor ist Konsistenz. Unternehmen brauchen eine gemeinsame Datenbasis, klare Verantwortlichkeiten und standardisierte Workflows. Nur dann lassen sich regulatorische Anforderungen effizient erfüllen und dauerhaft steuern.

Die Rolle von Zazoon GRC

Zazoon GRC unterstützt Unternehmen dabei, regulatorische Anforderungen nicht isoliert, sondern integriert zu steuern. Risiken, Kontrollen, Massnahmen, Nachweise, Audits, Policies, Lieferanten und Incidents lassen sich zentral verwalten und miteinander verbinden.

Dadurch können Unternehmen Anforderungen aus NIS2, DORA, CRA, ISO 27001, DSGVO, BSI IT-Grundschutz und weiteren Frameworks strukturiert abbilden. Statt parallele Excel-Listen und manuelle Nachweisprozesse zu pflegen, entsteht eine transparente GRC-Basis für Compliance, Risikomanagement und Cyberresilienz.

Gerade für Unternehmen, die mehrere regulatorische Anforderungen gleichzeitig erfüllen müssen, ist dieser integrierte Ansatz entscheidend. Er reduziert Aufwand, verbessert Nachvollziehbarkeit und schafft eine klare Grundlage für Audits, Managemententscheidungen und kontinuierliche Verbesserung.

Fazit: Die Zukunft von Compliance ist integriert

NIS2, DORA und CRA zeigen, wohin sich europäische Regulierung entwickelt: weg von isolierten Einzelpflichten, hin zu nachweisbarer Resilienz, klarer Verantwortung und kontinuierlichem Risikomanagement.

Unternehmen, die jede Regulierung separat behandeln, werden mit steigender Komplexität, doppeltem Aufwand und uneinheitlichen Nachweisen kämpfen. Unternehmen, die integrierte GRC-Prozesse aufbauen, schaffen dagegen eine skalierbare Grundlage für aktuelle und kommende Anforderungen.

Der entscheidende Punkt ist: NIS2, DORA und CRA sind nicht nur Compliance-Aufgaben. Sie sind ein Weckruf für bessere Governance.

Wer Risiken, Kontrollen, Massnahmen, Lieferanten, Incidents und Nachweise zentral verbindet, erfüllt regulatorische Anforderungen effizienter und macht das Unternehmen gleichzeitig widerstandsfähiger.

FAQ

Was haben NIS2, DORA und CRA gemeinsam?

NIS2, DORA und CRA verfolgen unterschiedliche Ziele, haben aber viele gemeinsame Anforderungen. Alle drei Regulierungen verlangen strukturiertes Risikomanagement, klare Verantwortlichkeiten, Sicherheitsmassnahmen, Dokumentation, Incident-Prozesse und nachvollziehbare Nachweise. Deshalb lassen sie sich besonders gut über integrierte GRC-Prozesse steuern.

Warum sollten Unternehmen NIS2, DORA und CRA nicht getrennt umsetzen?

Eine getrennte Umsetzung führt oft zu doppelten Kontrollen, parallelen Risikoanalysen, uneinheitlichen Nachweisen und hohem manuellem Aufwand. Ein integrierter Ansatz reduziert Redundanzen und sorgt dafür, dass Anforderungen, Risiken, Kontrollen und Massnahmen zentral miteinander verbunden sind.

Was ist der Unterschied zwischen NIS2, DORA und CRA?

NIS2 fokussiert auf Cybersecurity und Risikomanagement für viele kritische und wichtige Einrichtungen. DORA richtet sich an den Finanzsektor und legt den Schwerpunkt auf digitale operationelle Resilienz und IKT-Drittparteienrisiken. Der CRA betrifft Produkte mit digitalen Elementen und stellt Anforderungen an sichere Entwicklung, Schwachstellenmanagement und Produktverantwortung.

Welche Rolle spielt GRC bei NIS2, DORA und CRA?

GRC verbindet Governance, Risk Management und Compliance. Für NIS2, DORA und CRA bedeutet das: Anforderungen werden zentral verwaltet, Risiken bewertet, Kontrollen zugeordnet, Massnahmen verfolgt und Nachweise dokumentiert. Dadurch entsteht Transparenz über regulatorische Pflichten und deren operative Umsetzung.

Welche Unternehmen sind von NIS2 betroffen?

NIS2 betrifft viele Unternehmen aus kritischen und wichtigen Sektoren, darunter Energie, Gesundheit, Verkehr, digitale Infrastruktur, öffentliche Verwaltung, Produktion, Lebensmittel, Chemie und digitale Dienste. Ob ein Unternehmen betroffen ist, hängt unter anderem von Branche, Grösse und nationaler Umsetzung ab.

Wen betrifft DORA?

DORA betrifft Finanzunternehmen wie Banken, Versicherungen, Zahlungsinstitute, Wertpapierfirmen und weitere Finanzmarktteilnehmer. Darüber hinaus betrifft DORA auch bestimmte IKT-Drittanbieter, wenn sie für den Finanzsektor kritisch sind.

Wen betrifft der Cyber Resilience Act?

Der Cyber Resilience Act betrifft Hersteller, Importeure und Anbieter von Produkten mit digitalen Elementen. Dazu gehören Software, Hardware, vernetzte Produkte und digitale Komponenten. Unternehmen müssen sicherstellen, dass diese Produkte sicher entwickelt, dokumentiert und über den Lebenszyklus hinweg gepflegt werden.

Warum ist Vendor Risk Management so wichtig?

Viele Unternehmen sind stark von externen Dienstleistern, Cloud-Anbietern, Softwarelieferanten und IKT-Partnern abhängig. NIS2, DORA und CRA erhöhen den Druck, diese Abhängigkeiten transparent zu machen. Unternehmen müssen wissen, welche Lieferanten kritisch sind, welche Risiken bestehen und welche Sicherheitsanforderungen gelten.

Reicht ISO 27001 aus, um NIS2, DORA oder CRA zu erfüllen?

ISO 27001 ist eine sehr gute Grundlage für Informationssicherheitsmanagement, ersetzt aber keine regulatorische Einzelfallprüfung. Viele Kontrollen und Prozesse aus ISO 27001 können für NIS2, DORA und CRA genutzt werden. Dennoch müssen Unternehmen prüfen, welche spezifischen Anforderungen zusätzlich gelten.

Wie hilft Zazoon GRC bei der Umsetzung?

Zazoon GRC hilft Unternehmen, Anforderungen, Risiken, Kontrollen, Massnahmen, Nachweise, Audits, Policies, Lieferanten und Incidents zentral zu verwalten. Dadurch können mehrere Standards und Regulierungen in einem integrierten System abgebildet werden. Das reduziert manuellen Aufwand und verbessert Transparenz, Auditfähigkeit und Steuerungsfähigkeit.