CRA-Cockpit
Die abgebildeten Rechtstexte
| Rechtstext | Amtliche Quelle | Berichtigung |
|---|---|---|
| CRA (EU 2024/2847) | EUR-Lex · CELEX 32024R2847 | R(02) eingearbeitet R(04) eingearbeitet R(07) eingearbeitet |
| DelVO Ausnahme Typgenehmigung (2025/1535) | EUR-Lex · CELEX 32025R1535 | — |
| DVO Produktkategorien (2025/2392) | EUR-Lex · CELEX 32025R2392 | — |
| DelVO Meldungsaufschub (2026/881) | EUR-Lex · CELEX 32026R0881 | R(01) eingearbeitet |
Compliance-Hinweise
Urheberrechtshinweis
Alle Inhalte des CRA-Navigators (nachfolgend: „das Werk“), insbesondere Texte, Tabellen und Grafiken, sind zu Gunsten von Frau Dr. Marlen Hofmann urheberrechtlich geschützt, sie ist alleinige Urheberin.
Die Nutzungsrechte an diesem Werk werden wie nachfolgend dargestellt dem jeweiligen Nutzer eingeräumt, dies gegen Zahlung des vereinbarten Lizenzentgeltes.
Es wird ein einfaches, zeitlich unbegrenztes Nutzungsrecht eingeräumt. Die Nutzung des Werks ist ausschließlich für eigene interne Zwecke des erwerbenden Unternehmens gestattet. Eine Vervielfältigung ist in diesem internen Rahmen gestattet, etwa zur Verteilung an interne Fachabteilungen. Die Einbindung in interne IT-Systeme (etwa ISMS-Tools, GRC-Tools oder vergleichbare interne Anwendungen) des erwerbenden Unternehmens ist ebenfalls gestattet. Sollte diesbezüglich auf Grund technischer Gegebenheiten eine Bearbeitung des Werkes erforderlich sein (etwa im Sinne des Komprimierens oder einer Formatänderung) ist ein Bearbeitungsrecht genehmigt, was über diese technischen Erfordernisse jedoch nicht hinausgeht. Insbesondere darf eine inhaltliche Bearbeitung des Werkes nicht vorgenommen werden, wozu auch Übersetzungen gehören.
Die Übertragung der eingeräumten Nutzungsrechte an Dritte ist nicht gestattet. Davon erfasst sind ebenfalls in Verbindung mit dem erwerbenden Unternehmen stehende Gesellschaften (wie Tochter- oder Mutterunternehmen oder Beteiligungsgesellschaften). Solche Drittunternehmen haben eine eigenständige Lizenz zu erwerben, wobei eine umfangreiche Konzernlizenz bei Frau Dr. Marlen Hofmann angefragt werden kann.
Nicht gestattet ist im Rahmen dieser Lizenz zudem die Verwendung des Werks im Rahmen des Trainings eines KI-Modells (sei es ein externes oder internes). Zulässig ist jedoch die Einbindung des Werkes in eigene, unternehmensinterne KI-Systeme, welche als Wissensbasis dienen. Eine Einbindung des Werkes in Produkte, Dienstleistungen oder andere Tätigkeiten, die das erwerbende Unternehmen Dritten zur Verfügung stellt, ist nicht gestattet. Hierfür sind durch diese Dritte eigenständige Lizenzen zu erwerben.
Ein Verbreitungs-, Ausstellungs-, Vortrags-, Aufführungsrecht wird ebenso wenig eingeräumt wie das Recht der öffentlichen Zugänglichmachung. Es wird bestätigt, dass Frau Dr. Marlen Hofmann ausschließliche Urheberin des Werkes ist und ihr keine Rechte Dritter an dem Werk bekannt sind. Eine Gewährleistung für das Nichtbestehen solcher Rechte ist jedoch ausdrücklich ausgeschlossen. Gleichzeitig übernimmt Frau Dr. Marlen Hofmann keine Haftung für Ansprüche Dritter, welche sich aus einer unsachgemäßen und insbesondere nicht von der Rechteeinräumung umfassten Nutzung des Werkes ergeben.
Ebenso wird darauf hingewiesen, dass lediglich ein Nutzungsrecht an der hier angebotenen Version des Werkes eingeräumt wird. Ein Anspruch auf Vollständigkeit oder Richtigkeit des Inhalts besteht nicht. Ebenso entsteht kein Anspruch auf Weiterentwicklung, Ergänzung oder Aktualisierung des Werkes seitens Frau Dr. Marlen Hofmann.
Für die Einräumung etwaiger weitergehender Nutzungsrechte möge bitte eine Anfrage an Dr. Marlen Hofmann direkt gestellt werden.
Hinweis zur Autorenschaft und Nebentätigkeit
Das Werk wurde im Rahmen einer privaten Nebentätigkeit erstellt. Sämtliche Analysen, Interpretationen und Einschätzungen in diesem Werk spiegeln ausschließlich die persönliche fachliche Sichtweise der Autorin wider. Sie stehen in keinem Zusammenhang mit den Ansichten, Richtlinien oder Vorgaben ihres Arbeitgebers und stellen keine offizielle Stellungnahme ihres Arbeitgebers dar. Das Werk ist mit KI-Unterstützung entstanden: Softwarecode und Darstellung wurden überwiegend maschinell erzeugt, unter fachlicher Anleitung und Prüfung der Autorin; die Kopfmotive stammen aus einem KI-Bildgenerator. Die fachlichen Inhalte — Sollmaßnahmen, Einordnungen und Auslegungen — stammen von der Autorin und wurden einzeln geprüft und freigegeben.
Hinweis zur Verwendung und rechtlichen Einordnung
Die dargestellten Sollmaßnahmen basieren auf einer intensiven fachlichen Auseinandersetzung der Autorin mit den zugrunde liegenden Rechtsakten und den dazugehörigen Regulierungsstandards. Das Werk dient ausschließlich als fachliche Orientierungshilfe für die praktische Umsetzung der regulatorischen Anforderungen und erhebt keinen Anspruch auf Vollständigkeit oder rechtliche Verbindlichkeit.
Die Inhalte dieses Werks stellen keine Rechtsberatung dar und können eine solche nicht ersetzen. Für die konkrete Umsetzung regulatorischer Anforderungen im jeweiligen Einzelfall sollten bei Bedarf qualifizierte rechtliche oder fachliche Beratungen eingeholt werden. Die Herausgeberin übernimmt keine Haftung für Entscheidungen, Maßnahmen, Schäden oder Verluste, die unmittelbar oder mittelbar aus der Nutzung oder Interpretation dieses Werks entstehen.
Rechtsgrundlage der Quellennutzung
Dieses Werk bettet fremde, öffentlich zugängliche Rechts- und Aufsichtstexte ein und verwertet sie im Rahmen der jeweils geltenden Nutzungsbedingungen. Grundlage und Bedingungen je Quelle:
EU-Rechtsakte (EUR-Lex): Die eingebetteten EU-Rechtsakte werden gemäß dem Beschluss 2011/833/EU über die Weiterverwendung von Kommissionsdokumenten wiedergegeben; die kommerzielle Nutzung ist danach zulässig. Quelle: © Europäische Union, eur-lex.europa.eu. Verbindlich sind allein die im Amtsblatt der Europäischen Union veröffentlichten Fassungen.
Schriften: Das Werk bettet die Schriftarten Kanit (Copyright 2020 The Kanit Project Authors) und Open Sans (Copyright 2020 The Open Sans Project Authors) als Schriftdatei ein. Beide stehen unter der SIL Open Font License 1.1 (openfontlicense.org); sie werden unverändert weitergegeben. Der Lizenztext ist im folgenden Abschnitt im Wortlaut wiedergegeben. Die Lizenz erfasst allein die Schriftdateien, nicht das Werk im Übrigen.
Lizenztext der eingebetteten Schriften (SIL Open Font License 1.1)
Die beiden im Werk eingebetteten Schriften stehen unter der nachfolgend im Wortlaut wiedergegebenen SIL Open Font License, Version 1.1. Der Lizenztext ist die englische Originalfassung und wird unverändert wiedergegeben; er gilt allein für die Schriftdateien, nicht für das Werk im Übrigen.
Copyright 2020 The Kanit Project Authors (https://github.com/cadsondemak/kanit)
Copyright 2020 The Open Sans Project Authors (https://github.com/googlefonts/opensans)
This Font Software is licensed under the SIL Open Font License, Version 1.1. This license is copied below, and is also available with a FAQ at: https://openfontlicense.org
SIL OPEN FONT LICENSE Version 1.1 - 26 February 2007
PREAMBLE
The goals of the Open Font License (OFL) are to stimulate worldwide development of collaborative font projects, to support the font creation efforts of academic and linguistic communities, and to provide a free and open framework in which fonts may be shared and improved in partnership with others.
The OFL allows the licensed fonts to be used, studied, modified and redistributed freely as long as they are not sold by themselves. The fonts, including any derivative works, can be bundled, embedded, redistributed and/or sold with any software provided that any reserved names are not used by derivative works. The fonts and derivatives, however, cannot be released under any other type of license. The requirement for fonts to remain under this license does not apply to any document created using the fonts or their derivatives.
DEFINITIONS
"Font Software" refers to the set of files released by the Copyright Holder(s) under this license and clearly marked as such. This may include source files, build scripts and documentation.
"Reserved Font Name" refers to any names specified as such after the copyright statement(s).
"Original Version" refers to the collection of Font Software components as distributed by the Copyright Holder(s).
"Modified Version" refers to any derivative made by adding to, deleting, or substituting -- in part or in whole -- any of the components of the Original Version, by changing formats or by porting the Font Software to a new environment.
"Author" refers to any designer, engineer, programmer, technical writer or other person who contributed to the Font Software.
PERMISSION & CONDITIONS
Permission is hereby granted, free of charge, to any person obtaining a copy of the Font Software, to use, study, copy, merge, embed, modify, redistribute, and sell modified and unmodified copies of the Font Software, subject to the following conditions:
1) Neither the Font Software nor any of its individual components, in Original or Modified Versions, may be sold by itself.
2) Original or Modified Versions of the Font Software may be bundled, redistributed and/or sold with any software, provided that each copy contains the above copyright notice and this license. These can be included either as stand-alone text files, human-readable headers or in the appropriate machine-readable metadata fields within text or binary files as long as those fields can be easily viewed by the user.
3) No Modified Version of the Font Software may use the Reserved Font Name(s) unless explicit written permission is granted by the corresponding Copyright Holder. This restriction only applies to the primary font name as presented to the users.
4) The name(s) of the Copyright Holder(s) or the Author(s) of the Font Software shall not be used to promote, endorse or advertise any Modified Version, except to acknowledge the contribution(s) of the Copyright Holder(s) and the Author(s) or with their explicit written permission.
5) The Font Software, modified or unmodified, in part or in whole, must be distributed entirely under this license, and must not be distributed under any other license. The requirement for fonts to remain under this license does not apply to any document created using the Font Software.
TERMINATION
This license becomes null and void if any of the above conditions are not met.
DISCLAIMER
THE FONT SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO ANY WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT OF COPYRIGHT, PATENT, TRADEMARK, OR OTHER RIGHT. IN NO EVENT SHALL THE COPYRIGHT HOLDER BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, INCLUDING ANY GENERAL, SPECIAL, INDIRECT, INCIDENTAL, OR CONSEQUENTIAL DAMAGES, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF THE USE OR INABILITY TO USE THE FONT SOFTWARE OR FROM OTHER DEALINGS IN THE FONT SOFTWARE.
Hinweis zur Aktualisierung
Für die Erstellung der Anforderungen in diesem Werk wurden die im Überblick aufgeführten Rechtsquellen herangezogen. Der zugrunde liegende Sollmaßnahmen-Katalog ist ein fachlicher Entwurf (V0.2) und noch nicht abschließend geprüft.
Da sich regulatorische Anforderungen sowie technische und aufsichtsrechtliche Standards kontinuierlich weiterentwickeln, kann eine regelmäßige Aktualisierung erforderlich sein. Das Werk erhebt daher keinen Anspruch auf dauerhafte Vollständigkeit oder Aktualität.
Es liegt in der Verantwortung der Nutzerinnen und Nutzer, sich eigenständig über Änderungen relevanter Rechtsvorschriften, regulatorischer Vorgaben und technischer Standards zu informieren und diese bei der Umsetzung entsprechend zu berücksichtigen.
Sollmaßnahmen-Überblick
Alle 206 Sollmaßnahmen (C-Atome) als Lese-Tabelle. Klick auf eine ID springt zur Karte im Rechtstext.
Gegenstand
Anwendungsbereich
Begriffsbestimmungen
Freier Verkehr
Beschaffung oder Nutzung von Produkten mit digitalen Elementen
Anforderungen an Produkte mit digitalen Elementen
Wichtige Produkte mit digitalen Elementen
Kritische Produkte mit digitalen Elementen
Konsultation der Interessenträger
Ausbau der Kompetenzen in einem digitalen Umfeld mit Cyberabwehrfähigkeit
Allgemeine Produktsicherheit
Hochrisiko-KI-Systeme
Pflichten der Hersteller
Meldepflichten der Hersteller
Freiwillige Meldungen
Einrichtung einer einheitlichen Meldeplattform
Sonstige Bestimmungen im Zusammenhang mit der Berichterstattung
Bevollmächtigte
Pflichten der Einführer
Pflichten der Händler
Fälle, in denen die Pflichten der Hersteller auch für Einführer und Händler gelten
Sonstige Fälle, in denen die Pflichten der Hersteller gelten
Identifizierung der Wirtschaftsakteure
Pflichten der Verwalter quelloffener Software
Sicherheitsbescheinigung für freie und quelloffene Software
Leitlinien
Konformitätsvermutung
EU-Konformitätserklärung
Allgemeine Grundsätze der CE-Kennzeichnung
Vorschriften und Bedingungen für die Anbringung der CE-Kennzeichnung
Technische Dokumentation
Konformitätsbewertungsverfahren für Produkte mit digitalen Elementen
Unterstützungsmaßnahmen für Kleinstunternehmen sowie kleine und mittlere Unternehmen, einschließlich Start-up-Unternehmen
Abkommen über die gegenseitige Anerkennung
Notifizierung
Notifizierende Behörden
Anforderungen an notifizierende Behörden
Informationspflichten der notifizierenden Behörden
Anforderungen an notifizierte Stellen
Vermutung der Konformität von notifizierten Stellen
Zweigstellen notifizierter Stellen und Vergabe von Unteraufträgen durch notifizierte Stellen
Antrag auf Notifizierung
Notifizierungsverfahren
Kennnummern und Verzeichnisse notifizierter Stellen
Änderungen der Notifizierungen
Anfechtung der Kompetenz notifizierter Stellen
Operative Pflichten der notifizierten Stellen
Einspruch gegen Entscheidungen notifizierter Stellen
Meldepflichten der notifizierten Stellen
Erfahrungsaustausch
Koordinierung der notifizierten Stellen
Marktüberwachung und Kontrolle von Produkten mit digitalen Elementen auf dem Unionsmarkt
Zugang zu Daten und zur Dokumentation
Nationale Verfahren für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Schutzklauselverfahren der Union
Verfahren auf Unionsebene für Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Konforme Produkte mit digitalen Elementen, die ein erhebliches Cybersicherheitsrisiko bergen
Formale Nichtkonformität
Gemeinsame Tätigkeiten der Marktüberwachungsbehörden
Koordinierte Kontrollen (Sweeps)
Ausübung der Befugnisübertragung
Ausschussverfahren
Vertraulichkeit
Sanktionen
Verbandsklagen
Änderung der Verordnung (EU) 2019/1020
Änderung der Richtlinie (EU) 2020/1828
Änderungen der Verordnung (EU) Nr. 168/2013
| 16 | 18 | Schutz des Fahrzeugs gegen Cyberangriffe | x | x | x | x | x | x | x | x | x | x | x | x | x | X |
Übergangsbestimmungen
Bewertung und Überprüfung
Inkrafttreten und Geltungsbeginn
GRUNDLEGENDE CYBERSECURITYANFORDERUNGEN
INFORMATIONEN UND ANLEITUNGEN FÜR DEN NUTZER
WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN
KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN
EU-KONFORMITÄTSERKLÄRUNG
VEREINFACHTE EU-KONFORMITÄTSERKLÄRUNG
INHALT DER TECHNISCHEN DOKUMENTATION
KONFORMITÄTSBEWERTUNGSVERFAHREN
Begriffsbestimmungen
WICHTIGE PRODUKTE MIT DIGITALEN ELEMENTEN
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Identitätsmanagementsysteme sowie Software und Hardware für die Verwaltung privilegierter Zugänge, einschließlich Lesegeräte für die Authentifizierung und Zugangskontrolle, auch biometrische Lesegeräte | Identitätsmanagementsysteme sind Produkte mit digitalen Elementen, die Mechanismen für die Authentifizierung oder Autorisierung bieten wie auch Mechanismen für das Lebenszyklusmanagement von Identitätsnachweisen natürlicher Personen, juristischer Personen, von Geräten oder Systemen, wie etwa Identitätsregistrierung, -bereitstellung, -pflege und Streichung von Registrierungsdaten, bieten können. Zu diesen Systemen gehören Zugangsverwaltungssysteme, die den Zugang für natürliche Personen, juristische Personen, Geräte oder Systeme zu digitalen Ressourcen oder physischen Standorten kontrollieren. Software für die Verwaltung privilegierter Zugänge ist ein Zugangsverwaltungssystem, das die Zugangsrechte zu IT- oder OT-Systemen und sensiblen Informationen innerhalb einer Organisation kontrolliert und überwacht, einschließlich Systemen zur Durchsetzung differenzierter Zugangskontrollkonzepte für privilegierte Nutzer. Zu dieser Kategorie gehören unter anderem Lesegeräte für die Authentifizierung und Zugangskontrolle, biometrische Lesegeräte, Single-Sign-On-Software, föderierte Identitätsmanagementsoftware, Einmalpasswort-Software, Hardware-Authentifizierungsgeräte wie Generatoren für Transaktionsnummern (TAN-Generatoren), Authentifizierungssoftware und Multi-Faktor-Authentifizierungssoftware. |
| 2. eigenständige und eingebettete Browser | Softwareprodukte mit digitalen Elementen, die es Endnutzern ermöglichen, auf Webinhalte und -dienste zuzugreifen, diese bereitzustellen und zu nutzen, die auf Servern gehostet werden, welche mit Netzwerken wie beispielsweise dem Internet verbunden sind. Sie umfassen üblicherweise eine Browser-Engine für die Interpretation und das Anzeigen von Inhalten in Auszeichnungssprachen (z. B. HTML), die Unterstützung von Netzwerkprotokollen (z. B. HTTP, HTTPS), die Fähigkeit zur Ausführung von Skripten und zur Verwaltung von Nutzereingaben sowie die Speicherung vorübergehender oder dauerhafter Daten von Websites (Cookies). Diese Kategorie umfasst unter anderem eigenständige Anwendungen, die die Funktionen von Browsern erfüllen, eingebettete Browser, die für die Integration in ein anderes System oder eine andere Anwendung bestimmt sind, sowie Browser mit integrierten KI-Agenten. |
| 3. Passwort-Manager | Produkte mit digitalen Elementen, die Passwörter lokal auf einem Gerät oder auf einem entfernten Server speichern, einschließlich Tätigkeiten wie der Generierung von Passwörtern sowie der gemeinsamen Nutzung von Passwörtern und der Integration in lokale Anwendungen oder Anwendungen Dritter für die Nutzung von Passwörtern. Diese Kategorie umfasst unter anderem lokale Passwort-Manager, Passwort-Manager, die als Browser-Erweiterungen bereitgestellt werden, Passwort-Manager für Unternehmen sowie hardwarebasierte Passwort-Manager. |
| 4. Software für die Suche, Entfernung und Quarantäne von Schadsoftware | Softwareprodukte mit digitalen Elementen, üblicherweise als Antiviren- oder Anti-Malware-Software bezeichnet, die Schadsoftware oder -codes auf Geräten erkennen oder suchen oder diese Software oder diese Codes entfernen oder unter Quarantäne stellen, um die Integrität, Vertraulichkeit oder Verfügbarkeit solcher Geräte zu wahren. Im Zusammenhang mit dieser Produktkategorie bezeichnet Schadsoftware eine Software, die bösartige Merkmale oder Fähigkeiten aufweist, die dem Nutzer und/oder dem Computersystem direkt oder indirekt Schaden zufügen können wie etwa Viren, Würmer, Ransomware, Spähsoftware und Trojaner. Zu dieser Kategorie gehört unter anderem Software, die Schadsoftware in Echtzeit oder manuell aufspürt oder sucht, sowie Rootkit-Aufspür-Software und Notfall-CD-Software mit der Kernfunktion, Schadsoftware zu suchen, zu entfernen oder in Quarantäne zu stellen. |
| 5. Produkte mit digitalen Elementen mit der Funktion eines virtuellen privaten Netzes (VPN) | Produkte mit digitalen Elementen, die einen logischen verschlüsselten Tunnel einrichten, der aus den Systemressourcen eines physischen oder virtuellen Netzes hergestellt wird. Zu dieser Kategorie gehören unter anderem VPN-Clients, VPN-Server und VPN-Gateways. |
| 6. Netzmanagementsysteme | Produkte mit digitalen Elementen, die verbundene Netzkomponenten wie Server, Router, Switches, Arbeitsplatzrechner, Drucker oder mobile Geräte verwalten, indem sie sie überwachen und ihren Netzbetrieb und ihre Konfiguration kontrollieren. Diese Kategorie umfasst unter anderem Ende-zu-Ende-Managementsysteme und spezielle Konfigurationsmanagementsysteme wie etwa Controller für softwaredefinierte Netzwerke. |
| 7. Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM) | Produkte mit digitalen Elementen, die Daten aus verschiedenen Quellen erheben, diese Daten analysieren und in Korrelation setzen und sie zu sicherheitsrelevanten Zwecken, etwa zur Erkennung von Bedrohungen und Vorfällen, zur forensischen Analyse oder hinsichtlich der Einhaltung von Vorschriften, als verwertbare Informationen bereitstellen. |
| 8. Bootmanager | Softwareprodukte mit digitalen Elementen, die den Vorgang des Systemstarts nach dem Einschalten/Neustart des Systems steuern, indem sie die Hardware initialisieren, die Betriebssystemumgebung oder Systemressourcen laden bzw. die Steuerung an diese abgeben und Bootoptionen auswählen. Zu dieser Kategorie gehören unter anderem UEFI-Firmware oder einstufige und mehrstufige Bootloader. |
| 9. Public-Key-Infrastrukturen und Software für die Ausstellung digitaler Zertifikate | Produkte mit digitalen Elementen, die als Teil einer Public-Key-Infrastruktur (PKI) verwendet werden und die die Validierung, Erstellung, Ausstellung, Verbreitung, den Stand der Veröffentlichung, die Erneuerung oder den Widerruf digitaler Zertifikate oder die Erzeugung, Speicherung, Hinterlegung, den Austausch, die Vernichtung oder Rotation von kryptografischen Schlüsseln, die mit solchen digitalen Zertifikaten verbunden sind, verwalten. Diese Kategorie umfasst unter anderem Schlüsselmanagementsysteme, Managementsysteme für digitale Zertifikate, Online Certificate Status Protocol Responder und ganzheitliche PKI-Lösungen. |
| 10. physische und virtuelle Netzschnittstellen | Physische Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät über eine von den Schnittstellentreibern – die üblicherweise Teil der Sicherungsschicht sind – bereitgestellte Anwendungsprogrammierschnittstelle (API) direkt mit einem Netz verbinden, und verfügen über Hardware-Adapter zu den Übertragungsmedien mit entsprechender Firmware – die üblicherweise Teil der Bitübertragungsschicht und der Sicherungsschicht sind. Virtuelle Netzschnittstellen sind Produkte mit digitalen Elementen, die ein Gerät direkt oder indirekt über eine API mit einem Netz verbinden, wobei diese API die von Treibern physischer Netzschnittstellen bereitgestellte Schnittstelle emuliert, die üblicherweise Teil der Sicherungsschicht sind. Diese Kategorie umfasst unter anderem drahtgebundene und drahtlose Netzschnittstellenkarten, Controller und Adapter wie WLAN, Ethernet, IrDA, USB, Bluetooth, NearLink, Zigbee oder Feldbus sowie rein virtuelle eigenständige Produkte wie virtuelle Netzschnittstellenkarten, Container-Netzschnittstellen und VPN-Schnittstellen. |
| 11. Betriebssysteme | Softwareprodukte mit digitalen Elementen, die eine abstrakte Schnittstelle der zugrunde liegenden Hardware bereitstellen und die Ausführung von Software steuern und Dienste wie Rechenressourcenmanagement und -konfiguration, Planung, Ein-Ausgabe-Steuerung, Datenverwaltung und Bereitstellung einer Schnittstelle für die Interaktion von Anwendungen mit Systemressourcen und Peripheriegeräten erbringen können. Zu dieser Kategorie gehören unter anderem Echtzeit-Betriebssysteme, allgemeine und spezielle Betriebssysteme. |
| 12. Router, Modems für die Internetanbindung und Switches | Router sind Produkte mit digitalen Elementen, die den Datenfluss zwischen verschiedenen Netzen durch die Auswahl von Pfaden oder Routen unter Verwendung von Routingprotokoll-Mechanismen und -Algorithmen ermöglichen und steuern und üblicherweise Teil der Vermittlungsschicht sind. Zu dieser Kategorie gehören unter anderem drahtgebundene und drahtlose Router, virtuelle Router und Router mit oder ohne Modems. Modems für die Internetanbindung sind Hardwareprodukte mit digitalen Elementen, die digitale Modulations- und Demodulationsverfahren verwenden, um analoge Signale von digitalen Signalen und in digitale Signale für die IP-gestützte Kommunikation umzuwandeln. Zu dieser Kategorie gehören unter anderem Glasfasermodems, DSL-Modems, Kabelmodems (DOCSIS), Satellitenmodems und zellulare Modems. Switches sind Produkte mit digitalen Elementen, die die Konnektivität zwischen vernetzten Geräten durch Paketweiterleitungsmechanismen ermöglichen, über eine Managementebene verfügen und die üblicherweise Teil der Sicherungsschicht oder der Vermittlungsschicht sind. Diese Kategorie umfasst unter anderem Managed Switches, Smart Switches, Multilayer Switches, Virtual Security Switches, programmierbare Switches für softwaredefinierte Netzwerke und Bridges wie etwa drahtlose Zugangspunkte. |
| 13. Mikroprozessoren mit sicherheitsrelevanten Funktionen | Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und externer Speicher und Peripheriegeräten bedürfen, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikroprozessor selbst zu sichern, wie etwa eine sichere Boot Chain, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 14. Mikrocontroller mit sicherheitsrelevanten Funktionen | Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die als Hauptprozessor fungieren und einen Speicher integrieren, wodurch der Mikrocontroller programmierbar wird, sowie um andere Peripheriegeräte, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben dem Mikrocontroller selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 15. anwendungsspezifische integrierte Schaltungen (ASIC) und FPGA (Field Programmable Gate Array) mit sicherheitsrelevanten Funktionen | Anwendungsspezifische integrierte Schaltungen (ASIC) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die vollständig oder teilweise maßgeschneidert sind und dazu konzipiert wurden, eine bestimmte Funktion auszuführen oder eine bestimmte Anwendung zu implementieren, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den ASIC selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. FPGAs (Field Programmable Gate Arrays) mit sicherheitsrelevanten Funktionen sind Produkte mit digitalen Elementen, bei denen es sich um integrierte Schaltungen handelt, die durch eine Matrix konfigurierbarer Logikblöcke gekennzeichnet sind und nach der Herstellung zur Ausführung einer bestimmten Funktion oder zur Implementierung einer bestimmten Anwendung reprogrammierbar sind, einschließlich Mikrocode und anderer Low-Level-Firmware. Darüber hinaus stellen sie sicherheitsrelevante Funktionen wie Verschlüsselung, Authentifizierung, sichere Schlüsselspeicherung, Zufallszahlengenerierung, vertrauenswürdige Ausführungsumgebung oder andere hardwarebasierte Sicherheitsmechanismen bereit, die darauf abzielen, andere Produkte, Netze oder Dienste neben den FPGAs selbst zu sichern, wie etwa sichere Bootketten, Virtualisierung oder sichere Kommunikationsschnittstellen. |
| 16. virtuelle Assistenten für die intelligente häusliche Umgebung mit allgemeinem Zweck | Produkte mit digitalen Elementen, die – direkt oder über andere Geräte – via öffentliches Internet kommunizieren, die Anforderungen, Aufgaben oder Fragen auf der Grundlage natürlicher Sprache bearbeiten, etwa durch Audio- oder schriftliche Eingaben, und die auf der Grundlage dieser Anforderungen, Aufgaben oder Fragen Zugang zu anderen Diensten gewähren oder die Funktionen vernetzter Geräte in Wohnumgebungen steuern. Diese Kategorie umfasst unter anderem intelligente Lautsprecher mit einem integrierten virtuellen Assistenten und eigenständige virtuelle Assistenten, die dieser Beschreibung entsprechen. |
| 17. Produkte für die intelligente häusliche Umgebung mit Sicherheitsfunktionen, einschließlich intelligenter Türschlösser, Sicherheitskameras, Babyüberwachungssysteme und Alarmanlagen | Produkte mit digitalen Elementen, die die physische Sicherheit von Verbrauchern in einer Wohnumgebung schützen und die von anderen Systemen ferngesteuert oder aus der Ferne verwaltet werden können, sowie Hardware und Software, die die zentrale Steuerung solcher Produkte ermöglichen. Zu dieser Kategorie gehören unter anderem intelligente Türschlösser, Babyüberwachungssysteme, Alarmanlagen und Heimüberwachungskameras. |
| 18. mit dem Internet verbundenes Spielzeug, das unter die Richtlinie 2009/48/EG des Europäischen Parlaments und des Rates (1) fällt und über Funktionen zur sozialen Interaktion (z. B. sprechen oder filmen) oder zur Ortung verfügt | Mit dem Internet verbundenes Spielzeug, das über Funktionen zur sozialen Interaktion verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über eingebettete Technologien verfügen, die eine eingehende und ausgehende Kommunikation ermöglichen, wie etwa Tastatur, Mikrofon, Lautsprecher oder Kamera. Mit dem Internet verbundenes Spielzeug, das über Funktionen zur Ortung verfügt, sind Produkte mit digitalen Elementen, die unter die Richtlinie 2009/48/EG fallen, via öffentliches Internet – direkt oder über andere Geräte – kommunizieren und über Technologien verfügen, die die Ortung oder Rückschlüsse auf geografische Standorte von Spielzeugen oder deren Benutzer ermöglichen. Wenn das Spielzeug lediglich die Nähe des Benutzers oder anderer Spielzeuge mittels Sensortechnik erkennt, gilt es nicht als mit Ortungsfunktionen ausgestattet. |
| 19. am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung (z. B. Tracking) bestimmt sind und nicht unter die Verordnung (EU) 2017/745 (2) oder (EU) 2017/746 des Europäischen Parlaments und des Rates (3) fallen, oder am Körper tragbare Produkte, die für die Verwendung durch und für Kinder bestimmt sind | Am Körper tragbare Produkte, die zum Zwecke der Gesundheitsüberwachung bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires am Körper getragen werden und regelmäßig oder kontinuierlich Informationen, einschließlich Körpermessdaten, die für die Gesundheit des Nutzers relevant sind, erfassen und weiterverarbeiten können, und die nicht unter die Verordnung (EU) 2017/745 oder die Verordnung (EU) 2017/746 fallen. Diese Kategorie umfasst unter anderem Fitness-Tracker, Smartwatches, intelligenten Schmuck, intelligente Kleidung und intelligente Sportbekleidung, die dieser Beschreibung entsprechen. Am Körper tragbare Produkte, die von Kindern verwendet werden oder für diese bestimmt sind, sind Produkte mit digitalen Elementen, die direkt oder über Kleidung oder Accessoires von Personen unter 14 Jahren getragen oder am Körper angebracht werden können. Zu dieser Kategorie gehören unter anderem am Körper getragene Produkte für die Sicherheit von Kindern. |
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Hypervisoren und Container-Runtime-Systeme, die eine virtualisierte Ausführung von Betriebssystemen und ähnlichen Umgebungen unterstützen | Hypervisoren sind Softwareprodukte mit digitalen Elementen, die Rechenressourcen abstrahieren und/oder zuweisen und die Ausführung, Verwaltung und Orchestrierung virtueller Maschinen ermöglichen, die logisch voneinander und/oder von der physischen Hardware getrennt sind. Hypervisoren können direkt auf Hardware (Bare Metal), auf einem Betriebssystem oder innerhalb einer anderen virtuellen Maschine (geschachtelte Virtualisierung) betrieben werden. Im Zusammenhang mit dieser Produktkategorie ist eine virtuelle Maschine eine softwaredefinierte logische Trennung einer Rechenumgebung, die virtuelle Hardware-Ressourcen (z. B. CPU, Arbeitsspeicher, Speicher, Netzschnittstellen) umfasst und üblicherweise über ein eigenes Betriebssystem verfügt. Zu dieser Kategorie gehören unter anderem Typ-1-Hypervisoren (Bare Metal), Typ-2-Hypervisoren (in einem Betriebssystem gehostet) und Hybrid-Hypervisoren. Container-Runtime-Systeme sind Softwareprodukte mit digitalen Elementen, die die Ausführung und den Lebenszyklus von Containern, die über ein einziges Host-Betriebssystem laufen, als isolierte Prozesse steuern, Ressourcen zuweisen und die Verwaltung und Orchestrierung einzelner Container ermöglichen. Im Zusammenhang mit dieser Produktkategorie ist ein Container eine softwaregestützte Ausführungsumgebung, in der eine oder mehrere Softwarekomponenten und deren Abhängigkeiten in einem einzigen Paket zusammengefasst sind, sodass sie unabhängig und einheitlich ausgeführt werden können. |
| 2. Firewalls, Intrusion-Detection-Systeme und Intrusion-Prevention-Systeme | Firewalls sind Produkte mit digitalen Elementen, die ein verbundenes Netz oder System vor unbefugtem Zugriff schützen, indem sie den ein- und ausgehenden Datenverkehr dieses Netzes überwachen und einschränken. Zu dieser Kategorie gehören unter anderem Netzwerk-Firewalls und Anwendungs-Firewalls (wie etwa Webanwendungs-Firewalls) oder Filter und Anti-Spam-Gateways. Intrusion-Detection-Systeme sind Produkte mit digitalen Elementen, die den Datenverkehr nach dessen Eintritt in die Netzwerkumgebung auf verdächtige Aktivität überwachen und erkennen oder feststellen, ob ein Angriff auf ein verbundenes Netz oder System versucht wurde, stattfindet oder stattgefunden hat. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Detection-Systeme und hostbasierte Intrusion-Detection-Systeme. Intrusion-Prevention-Systeme sind Produkte mit digitalen Elementen, die aus einem Intrusion-Detection-System bestehen, das aktiv auf einen Angriff auf ein verbundenes Netz oder System reagiert. Zu dieser Kategorie gehören unter anderem netzgestützte Intrusion-Prevention-Systeme und hostbasierte Intrusion-Prevention-Systeme. |
| 3. manipulationssichere Mikroprozessoren | Produkte mit digitalen Elementen, bei denen es sich um Mikroprozessoren mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 13 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie den Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt. |
| 4. manipulationssichere Mikrocontroller | Produkte mit digitalen Elementen, bei denen es sich um Mikrocontroller mit sicherheitsrelevanten Funktionen, wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion, gemäß Klasse I Nummer 14 des vorliegenden Anhangs handelt und die zusätzlich so konzipiert sind, dass sie Schutz gemäß AVA_VAN-Stufe 2 oder 3 bieten, wie in den Gemeinsamen Kriterien und der Gemeinsamen Evaluierungsmethodik festgelegt. |
KRITISCHE PRODUKTE MIT DIGITALEN ELEMENTEN
| Produktkategorie | Technische Beschreibung |
|---|---|
| 1. Hardwaregeräte mit Sicherheitsboxen | Hardwareprodukte mit digitalen Elementen, die sensible Daten sicher speichern, verarbeiten oder verwalten oder kryptografische Vorgänge ausführen, aus mehreren diskreten Bauelementen bestehen, über eine physische Hardwarehülle verfügen und Manipulationserkennung, -widerstandsfähigkeit oder -reaktion als Abwehrmittel gegen physische Angriffe bieten. Zu dieser Kategorie gehören unter anderem physische Zahlungsterminals, Hardware-Sicherheitsmodule, die kryptografische Elemente erzeugen und verwalten, sowie Fahrtenschreiber, die der vorstehenden Beschreibung entsprechen. |
| 2. Smart-Meter-Gateways in intelligenten Messsystemen im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944 des Europäischen Parlaments und des Rates (1) sowie andere Geräte für fortgeschrittene Sicherheitszwecke, einschließlich der sicheren Kryptoverarbeitung | Smart-Meter-Gateways sind Produkte mit digitalen Elementen, die die Kommunikation zwischen Komponenten in intelligenten Messsystemen (im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944) oder an diese angeschlossenen Komponenten und befugten Dritten wie Versorgungsunternehmen steuern. Smart-Meter-Gateways erfassen, verarbeiten und speichern Messdaten oder personenbezogene Daten, schützen Daten- und Informationsflüsse durch Unterstützung spezifischer kryptografischer Anforderungen wie Verschlüsselung und Entschlüsselung von Daten, umfassen Firewall-Funktionen und stellen Hilfsmittel zur Steuerung anderer Geräte bereit. Diese Kategorie umfasst unter anderem Smart-Meter-Gateways im Zusammenhang mit intelligenten Messsystemen zur Messung von Elektrizität im Sinne des Artikels 2 Nummer 23 der Richtlinie (EU) 2019/944. Sie kann auch intelligente Smart-Meter-Gateways umfassen, die im Rahmen anderer intelligenter Messsysteme zur Messung des Verbrauchs anderer Energiequellen wie Gas oder Wärme verwendet werden, sofern das Gateway dieser Beschreibung entspricht. |
| 3. Chipkarten oder ähnliche Geräte, einschließlich Sicherheitselemente | Sicherheitselemente sind Mikrocontroller oder Mikroprozessoren mit sicherheitsrelevanten Funktionen wie etwa Manipulationserkennung, -widerstandsfähigkeit oder -reaktion. Sie speichern, verarbeiten oder verwalten üblicherweise kryptografische Vorgänge oder sensible Daten wie Identitätsnachweise oder Zahlungsdaten. Sicherheitselemente sind so konzipiert, dass sie Schutz mindestens auf AVA_VAN-Stufe 4 bieten, wie in den Gemeinsamen Kriterien oder der Gemeinsamen Evaluierungsmethodik festgelegt. Sie können diskrete Bauelemente aus Silizium sein oder in Ein-Chip-Systeme (System-on-a-Chip, SoC) integriert werden. Sicherheitselemente können eine Anwendungsumgebung oder ein Betriebssystem sowie eine oder mehrere Anwendungen umfassen. Zu dieser Kategorie gehören unter anderem Trusted Platform Modules (TPMs) und die embedded Universal Integrated Circuit Card (eUICC). Chipkarten oder ähnliche Geräte sind Sicherheitselemente, die in ein Trägermaterial wie etwa Kunststoff oder Holz in Form einer Karte integriert sind, oder Sicherheitselemente, die in Trägermaterialien in anderer Form integriert sind. Zu dieser Kategorie gehören unter anderem Ausweis- und Reisedokumente, qualifizierte Signaturkarten, austauschbare UICCs, physische Zahlungskarten, physische Zugangskarten, Karten für digitale Fahrtenschreiber oder Armbänder mit integrierten Sicherheitselementen für Zahlungen. |
Gegenstand
Begriffsbestimmungen
Modalitäten und Bedingungen für die Geltendmachung von Gründen der Cybersicherheit in Bezug auf die Art der gemeldeten Informationen
Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf ein bestimmtes CSIRT
Modalitäten und Bedingungen für die Geltendmachung von Gründen im Zusammenhang mit der Cybersicherheit in Bezug auf die einheitliche Meldeplattform
Fachbeiträge und Material
Meine Fachbeiträge, Cheatsheets und Materialien stehen auf meiner Website — dort nach Themen geordnet, durchsuchbar und auf dem jeweils aktuellen Stand.
Zu den Fachbeiträgen auf marlen-hofmann.deMaßgeblich für die Umsetzung sind die Rechtstexte und die Sollmaßnahmen in diesem Handbuch, nicht die Beiträge. Die Links öffnen in einem neuen Tab.
Userhandbuch
Hinweis zur Vorschau: Diese Vorschau speichert nichts. Was Sie hier eintragen — Status, Notizen, Merkliste — bleibt im Arbeitsspeicher dieses Tabs und ist nach dem Neuladen verschwunden. Die folgenden Abschnitte beschreiben das Kundentool: Dort sichert der Navigator Ihren Stand automatisch im Browser-Speicher, und Sie können ihn als Datei mitnehmen.
Produkt-Version 1.1 · Stand 10.08.2026
Dieses Handbuch beschreibt die Bedienung. Welche Rechtstexte Ihr Navigator abbildet, auf welchem Rechtsstand sie sind und welche Katalog-Version er trägt, steht auf seiner Cockpit-Seite.
1. Was der Navigator ist
Eine einzige HTML-Datei, die Sie per Doppelklick im Browser öffnen. Kein Server, keine Installation, keine Internetverbindung, keine Anmeldung.
Darin drei Dinge:
- Der Rechtstext — die Artikel und Anhänge der abgebildeten Rechtsakte, gegen den amtlichen Volltext geprüft. Amtliche Berichtigungen sind eingearbeitet und im jeweiligen Artikel sichtbar vermerkt. Welche Rechtstexte enthalten sind, listet das Cockpit — je Text mit Link auf die amtliche Quelle.
- Der Sollmaßnahmenkatalog — die Sollmaßnahmen als aufklappbare Karten, jede direkt unter der Pflicht, aus der sie abgeleitet ist, mit einer thematischen ISO-27002-Einordnung.
- Ihre eigene Dokumentation — zu jeder Sollmaßnahme ein Umsetzungsstatus und drei Freitextfelder. Daraus rechnet der Navigator den Compliance-Reifegrad.
Was er nicht ist: kein Audit, keine Rechtsberatung, kein GRC-Tool. Er ist ein interaktives Handbuch mit Merkzettel. Maßgeblich bleibt in jedem Fall die amtliche Fassung.
Zwei Sätze, die Sie kennen sollten, bevor Sie anfangen:
- Lesen geht immer. Rechtstext und Katalog sind reines HTML. Nur die Dokumentations-Funktionen (Statusfelder, Umsetzen-Leiste, Suche, Sichern/Einlesen) brauchen JavaScript. Ist es abgeschaltet, existieren sie schlicht nicht — der Lese-Teil bleibt vollständig.
- Ihre Eingaben liegen im Browser, nicht in der Datei. Was das genau heißt und wie Sie damit sicher arbeiten, steht in Kapitel 5. Lesen Sie das Kapitel, bevor Sie ernsthaft dokumentieren.
2. Bildschirmaufbau
Ganz oben ein Bildband mit Titel, Produkt-Version, Suchfeld und dem Menü „Hilfe & Doku" (dieses Handbuch und „Was ist neu"). Scrollen Sie einmal daran vorbei — dann füllt das Werkzeug den Bildschirm und die Umsetzen-Leiste steht am unteren Rand.
- Links die Navigation. Unter Verstehen die Einstiege — Cockpit, Sollmaßnahmen-Überblick und „Fachbeiträge und Material“. Unter Rechtsakte die abgebildeten Rechtstexte mit ihren Artikellisten. Unter Sonstiges die Compliance-Hinweise, dieses Userhandbuch und „Was ist neu" — die beiden letzten erreichen Sie auch über das Menü „Hilfe & Doku" oben.
- In der Mitte der gewählte Inhalt — Normtext mit den Sollmaßnahmen-Karten darunter.
- Rechts die Kontextspalte mit Kästen, die sich am Farbstrich unterscheiden: „Worum geht es" (grau), der Relevanz-Kasten (grün), „Konkretisierung & Verweise" (aubergine) und, je nach Rechtsakt, Kästen mit Hinweisen der zuständigen Aufsicht (blau und petrol).
- Unten die Umsetzen-Leiste (
▸ Umsetzen) — der eine Ort für alles Arbeiten: Fortschritt, „Stand sichern", „Stand einlesen", „Weitergabe-Kopie", „Stand löschen" und rechts der Hinweis, wann Sie zuletzt gesichert haben. - Die Zähler an den Artikeln (etwa
3/7) zeigen, wie viele der dortigen Sollmaßnahmen Sie bewertet haben. Vollständig bewertete Artikel werden grün, Artikel ohne Sollmaßnahmen tragen keinen Zähler.
Ein Einstieg ist kein Katalog-Inhalt: „Fachbeiträge und Material" verweist auf marlen-hofmann.de — dort stehen meine Beiträge und Materialien, beim DORA-Navigator zusätzlich die Sammlung der Veröffentlichungen von BaFin, Bundesbank und den europäischen Aufsichtsbehörden. Eine Linkliste in der Datei wäre ab dem Tag der Auslieferung im Rückstand, die Website ist es nie.
3. Lesen und Finden
Suche. Das Suchfeld oben rechts (Taste / springt hinein) durchsucht ab zwei Zeichen den gesamten Navigator: Normtext, Artikeltitel, Sollmaßnahmen mit ID, Titel und Text sowie ISO-Kennungen — ohne Rücksicht auf Groß-/Kleinschreibung und Umlaute („prufung" findet „Prüfung"). Die Treffer erscheinen gruppiert nach Fundort; ein Klick oder Pfeiltaste plus Enter öffnet den Artikel, klappt die Karte auf und hebt die Fundstelle kurz hervor. Strg/Cmd + F durchsucht dagegen nur die gerade geöffnete Seite.
Die Sollmaßnahmen-Karte. Ein Klick auf die Titelzeile klappt sie auf. Oben der Maßnahmentext, darunter die Einordnung — welche Angaben dort stehen, hängt vom Rechtsakt ab:
- Ergibt sich aus — die Fundstelle. Folgt eine Sollmaßnahme aus mehreren Absätzen zusammengenommen, steht die Karte unter der letzten beteiligten Stelle und nennt die Fundstelle vollständig (etwa „Art. 4 Abs. 1 und 2"), damit Sie sie direkt zitieren können.
- ISO-2700X — eine rein thematische Einordnung, keine Deckungsaussage. Sie sagt, wo die Anforderung thematisch hingehört, nicht, ob das Control sie inhaltlich abdeckt.
- Adressat — wen die Pflicht trifft, wo der Rechtsakt mehrere Adressaten kennt.
- Steht auch bei — blau und anklickbar; springt zur anderen Fundstelle derselben Sollmaßnahme.
Vermerke im Text sind Absicht: Sie zeigen, wo der Wortlaut von der ursprünglichen Verkündung abweicht oder wo eine Lücke ehrlich markiert ist.
Drucken blendet alle Bedienelemente aus; gedruckt wird der Lesetext.
Sollmaßnahmen-Überblick. Der Nav-Eintrag (oder „Alle Sollmaßnahmen (Tabelle) ▸" im Cockpit) zeigt den ganzen Katalog als eine Tabelle: ID, Titel, Anforderungstext, Anforderungstyp, Rechtsgrundlage(n), ISO-Einordnung, Zuletzt geändert. Jede Rechtsgrundlage ist anklickbar und führt an ihre Stelle im Rechtstext. Die Tabelle ist zum Lesen und Herauskopieren da — bearbeitet wird an der Karte.
4. Dokumentieren
In jeder aufgeklappten Karte steht unten der Block „Umsetzungs-Doku — Status:":
- Status aus der Auswahlliste wählen (Voreinstellung „— offen —").
- Verantwortlich — Person, Rolle oder Organisationseinheit.
- Beschreibung — worauf sich Ihre Einstufung stützt.
- Nachweis — Dokument, Ticket, Fundstelle im ISMS.
Es gibt keinen Speichern-Knopf: Jede Eingabe wird sofort im Browser abgelegt. Unter den Feldern erscheint „Stand der Einstufung" mit dem Tagesdatum, und rechts in der Titelzeile der Karte steht der Kurzstatus (z. B. „Teilweise (2)"), sodass Sie ihn auch bei zugeklappter Karte sehen.
Kommt dieselbe Sollmaßnahme an mehreren Artikeln vor, gilt Ihre Eingabe für alle Vorkommen — Sie dokumentieren je Sollmaßnahme, nicht je Karte.
Die sieben Stufen
| Auswahl | Punkte | zählt als bewertet |
|---|---|---|
| In Prüfung (zählt nicht als bewertet) | — | nein, wird getrennt geführt |
| Nicht anwendbar (ohne Wertung) | — | ja, aber ohne Punktwert |
| Nicht verfügbar (0 Pkt) | 0 | ja |
| Ansätze vorhanden (1 Pkt) | 1 | ja |
| Teilweise umgesetzt (2 Pkt) | 2 | ja |
| Überwiegend umgesetzt (3 Pkt) | 3 | ja |
| Vollständig umgesetzt (4 Pkt) | 4 | ja |
„Bewertet" heißt: eine definitive Einstufung liegt vor — einschließlich „Nicht anwendbar". Offene Sollmaßnahmen und „In Prüfung" zählen nicht.
Wo Sie beim Durcharbeiten stehen, zeigen die Zähler an den Artikeln (3/7) und der Fortschrittsbalken in der Umsetzen-Leiste.
Compliance-Reifegrad
Am Ende der Cockpit-Seite steht die Tafel „Compliance-Reifegrad": der Durchschnitt Ihrer vergebenen Punktwerte (0–4), wahlweise nach ISO-Control oder nach Artikel/Einheit. Das Kennzahlenband im Cockpit fasst dasselbe in drei Zahlen zusammen — Reifegrad gesamt, Zahl der bewerteten Sollmaßnahmen, Zahl der Bereiche unter Ø 1,0.
- Die Liste ist vollständig: Jede Gruppe erscheint, mit Zwischenstand („Ø 3,0 / 4 · 2 von 5 bewertet") oder mit „noch nichts bewertet".
- Die Zeilenfläche färbt sich nach dem Durchschnitt, von Rot unter 1,0 bis Grün ab 3,5. Unbewertete Gruppen bleiben grau.
- Ein Klick auf eine Zeile zeigt die zugehörigen Sollmaßnahmen als farbige Kürzel; ein Klick darauf springt zur Karte.
- „Nicht anwendbar" senkt den Durchschnitt nicht; offene Sollmaßnahmen und „In Prüfung" bleiben draußen. Bereiche, in denen Sie noch nichts bewertet haben, zählen auch nicht als schlechtes Ergebnis.
Die Tafel ist eine Selbstauskunft aus Ihren eigenen Angaben, kein Prüfurteil. Ohne JavaScript gibt es sie nicht.
5. Wo Ihre Eingaben liegen
Der eine Satz: Ihre Eingaben liegen im lokalen Speicher Ihres Browsers — nicht in der HTML-Datei, nicht auf einem Server, nirgendwo sonst. Die Datei, die Sie weitergeben oder sichern, entsteht erst, wenn Sie „Stand sichern" oder „Weitergabe-Kopie" klicken.
Daraus folgt alles Weitere:
| Situation | Folge |
|---|---|
| Sie öffnen dieselbe Datei in einem anderen Browser | leerer Stand — jeder Browser hat seinen eigenen |
| Sie öffnen die Datei auf einem anderen Rechner | leerer Stand |
| Sie verschieben oder kopieren die HTML-Datei | Ihr Stand bleibt, er hängt nicht an der Datei |
| Sie löschen Browserdaten („Cookies und Websitedaten") | Stand weg, ohne Rückfrage |
| Sie arbeiten im privaten Fenster | Stand endet mit dem Fenster |
| Mehrere Personen nutzen denselben Rechner-Login | alle teilen sich einen Stand |
| Sie wechseln auf eine neue Fassung des Navigators | neue Datei, eigener Stand — Übernahme siehe Kapitel 7 |
Praktische Konsequenz: Bleiben Sie bei einer Kopie der Datei, an einem Ort, in einem Browser. Und sichern Sie nach jeder Arbeitssitzung (Kapitel 6) — nur die gesicherte Datei überlebt eine Browser-Bereinigung.
Der Stand liegt unter einem sprechenden Namen, den Ihre IT im Browser wiederfindet, nach dem Muster „Name des Navigators · Umsetzungsstand · Katalog-Version" (technisch: localStorage). Der Navigator sendet nichts — keine Telemetrie, keine Netzwerkzugriffe. Ihre Compliance-Daten verlassen das Haus nur, wenn Sie selbst eine Datei exportieren und weitergeben.
Ein Stand, ein Tab. Öffnen Sie den Navigator nicht in zwei Tabs oder Fenstern gleichzeitig. Passiert es doch, schützt er Ihre Daten: Der Tab mit dem älteren Stand speichert nicht mehr und zeigt „Dieser Stand wurde in einem anderen Tab geändert" — dort weiterarbeiten oder die Seite neu laden.
Lokalen Stand löschen. Der Knopf „Stand löschen" entfernt den gespeicherten Stand und die Rückfall-Kopie aus dem Browser — nach einer Rückfrage. Ihre gesicherten JSON-Dateien bleiben unberührt. Der Speicher ist browser- und gerätegebunden und wird weder verschlüsselt noch revisionssicher abgelegt — die Sicherung Ihrer Arbeitsstände sind die exportierten Dateien, nicht der Browser.
Wenn das Speichern nicht geht. Im privaten Fenster oder wenn eine Firmenrichtlinie Website-Daten blockiert, kann der Navigator nichts ablegen. Er sagt das: In der Umsetzen-Leiste steht dann dauerhaft „Automatisches Speichern fehlgeschlagen — der Stand liegt nur in diesem Tab. Jetzt „Stand sichern" nutzen." Der Stand ist dann beim Schließen des Tabs verloren — sichern Sie sofort und auch zwischendurch.
6. Sichern, Einlesen, Weitergeben
Drei Knöpfe in der Umsetzen-Leiste, drei verschiedene Zwecke.
„Stand sichern" — Ihre Sicherung
Erzeugt eine kleine JSON-Datei mit Status, Punkten, Verantwortlichen, Beschreibungen und Nachweisen; der Dateiname trägt den Navigator und das Tagesdatum. Sie landet im Download-Ordner; legen Sie sie in Ihre Dokumentenablage. Danach verschwindet der rote Hinweis „ungesicherte Änderungen".
Das ist die einzige belastbare Sicherung. Machen Sie sie nach jeder Sitzung; das Datum im Namen macht sie versionierbar.
„Stand einlesen" — zurückholen
Nimmt eine JSON-Sicherung oder eine Weitergabe-Kopie (.html) als Quelle. Der Import ersetzt Ihren lokalen Stand vollständig; er führt nichts zusammen. Ist schon ein Stand da, fragt der Navigator vorher nach — und bricht ab, falls die Rückfall-Kopie nicht geschrieben werden kann (dann zuerst „Stand sichern", danach erneut einlesen).
Danach zieht er eine ehrliche Bilanz: „Import: X Bewertungen übernommen, Y Maßnahmen sind neu (offen), Z nicht zuordenbar (unbekannte IDs — Datei aus anderer Katalog-Version?)." Nicht zuordenbare Einträge werden nicht übernommen, sie wären im Dokument unsichtbar.
Vier Fälle weist der Navigator ab, ohne Ihren Stand anzufassen: keine gültige Sicherungsdatei · eine HTML-Datei ohne eingebetteten Stand (die ausgelieferte Originaldatei enthält keinen) · eine Datei aus einem anderen Navigator · eine Datei, von der keine einzige ID zu diesem Katalog passt.
Unmittelbar vor dem Überschreiben legt der Navigator den bisherigen Stand in eine einzige Rückfall-Kopie im Browser. Sie ist eine Notreserve für den Support, kein Ersatz für Ihre Sicherungen — der nächste Import überschreibt sie.
„Weitergabe-Kopie" — zeigen statt schicken
Erzeugt eine vollständige HTML-Datei mit Ihrem Stand fest eingebettet (mehrere Megabyte — bei E-Mail die Postfachgrenze beachten). Der Empfänger öffnet sie per Doppelklick und sieht sofort Ihre Einstufungen und Notizen.
- Sie ist als Kopie erkennbar: ein Band am oberen Rand nennt Herkunft und Datum, der Browser-Tab trägt „KOPIE · …".
- Sie ist eine Momentaufnahme. Was Sie danach ändern, wandert nicht mehr hinein.
- Arbeitet der Empfänger darin weiter, entsteht bei ihm ein eigener, unabhängiger Stand. Soll er zu Ihnen zurück, sichert er ihn und Sie lesen die Datei ein — mit der Ersetzungs-Regel von oben. Ein automatisches Zusammenführen zweier Stände gibt es nicht; teilen Sie die Arbeit deshalb zeitlich oder nach Abschnitten auf.
- Notizen können Internes enthalten. Behandeln Sie die Kopie wie jedes andere interne Dokument.
Arbeitsroutine
- Öffnen. Ist der Stand leer oder falsch, zuerst die letzte Sicherung einlesen.
- Arbeiten — Artikel für Artikel; die Zähler an den Artikeln zeigen, wo noch offene Sollmaßnahmen liegen.
- Zwischenstand am Compliance-Reifegrad prüfen.
- „Stand sichern" und die Datei ablegen. Erst schließen, wenn „ungesicherte Änderungen" verschwunden ist.
7. Wechsel auf eine neue Fassung
Ein Versionswechsel läuft hier wie bei einem Dokument, nicht wie bei einer Software: Sie bekommen die neue Fassung als eigene Datei, übertragen selbst, was Sie brauchen, und legen die alte erst weg, wenn Sie fertig sind. Es gibt keinen Automatismus und kein Nachschauen im Hintergrund.
Jede Auslieferung trägt ihre Katalog-Version im Dateinamen; alte und neue Fassung liegen nebeneinander, nichts wird überschrieben.
- Neue Fassung speichern. Die alte bleibt, wo sie ist.
- Alte Fassung öffnen → „Stand sichern" → Datei ablegen. (Eine Weitergabe-Kopie tut es auch.)
- Neue Fassung öffnen → „Stand einlesen" → gesicherte Datei wählen. Die Bilanz sagt Ihnen, was übernommen wurde und was neu ist.
- „Hilfe & Doku → Was ist neu" lesen: neue Sollmaßnahmen (bei Ihnen auf „offen"), sprachlich korrigierte (Bedeutung unverändert, Ihre Bewertung gilt weiter) und entfallene (deren Bewertung finden Sie in Ihrer alten Fassung).
- Erst jetzt die alte Fassung löschen — oder als Nachweis behalten.
Wer Schritt 2 vergisst, merkt es in Schritt 3 an einem leeren Stand („0 / n bewertet") und geht zurück; die alte Fassung ist ja noch da, samt ihrem eigenen Browser-Stand. Es geht nichts verloren.
Warum eine Prüfroutine nicht nötig ist: Für den Katalog gilt die Regel der Autorin — eine Sollmaßnahme wird sprachlich korrigiert, aber nie inhaltlich verändert. Ändert sich die Anforderung, entfällt die alte ID und eine neue kommt hinzu. Gleiche ID heißt also gleiche Bedeutung, Ihre übernommenen Bewertungen bleiben gültig. Die Regel wird bei jeder Auslieferung maschinell geprüft.
8. Die Excel-Beilage
Liegt Ihrer Auslieferung eine Excel-Arbeitsmappe bei, enthält sie denselben Sollmaßnahmenkatalog mit Arbeitsspalten und einem Auswertungsblatt, das den Reifegrad je ISO-Bereich per Formel rechnet. Wer die GRC-übliche Excel-Arbeit will — filtern, pivotieren, in ein GRC-Tool übernehmen —, arbeitet dort.
Sie entscheiden sich für einen Arbeitsort. Es gibt keinen Übertragungsweg zwischen Excel und Navigator, in keine Richtung. Wer im Excel dokumentiert, liest im Navigator nach; wer im Navigator dokumentiert, nutzt das Excel allenfalls auf Basis eines manuellen Abgleichs. Das ist der Preis dafür, dass der Navigator ein Handbuch bleibt und kein GRC-Tool wird.
9. Grenzen
- Selbstauskunft, kein Audit. Der Navigator prüft nicht, ob ein „Vollständig umgesetzt" zutrifft.
- Import ersetzt, er ergänzt nicht. Vor jedem Import sichern.
- Kein Mehrbenutzerbetrieb. Kein gemeinsamer Speicher, kein Zusammenführen, keine Konfliktauflösung — das regeln Sie organisatorisch.
- Die ISO-Einordnung ist thematisch, keine Deckungsaussage.
- Rechtstext-Treue: Der Text ist gegen den amtlichen Volltext geprüft; wo er abweicht, steht das im Artikel. Maßgeblich bleibt die amtliche Fassung — das Cockpit verlinkt sie je Rechtstext.
- Desktop ist die Zielplattform. Unter 760 px Fensterbreite weist ein Balken darauf hin.
- Browser: aktueller Chrome, Edge, Firefox oder Safari; maschinell gegen alle drei Engines geprüft. Entscheidend ist, bei einem zu bleiben.
- Ohne JavaScript entfallen Suche, Statusfelder, Umsetzen-Leiste und Reifegrad-Tafel. Lesen bleibt vollständig möglich.
10. Wenn etwas klemmt
„Website verlassen?" beim Schließen. Es gibt Änderungen seit der letzten Sicherung. Zurück in den Tab, „Stand sichern", dann schließen. Wegklicken kostet nichts — außer wenn die Leiste „Automatisches Speichern fehlgeschlagen" zeigt; dann ist der Stand danach weg.
Meine Eingaben sind weg. Anderer Browser, anderes Gerät, gelöschte Browserdaten oder eine geöffnete Weitergabe-Kopie statt der Arbeitsdatei. Abhilfe: letzte Sicherung einlesen. Gab es keine, gibt es nichts wiederherzustellen.
„Der lokal gespeicherte Doku-Stand war beschädigt und wurde verworfen." Der Browser-Speicher enthielt unlesbare Daten. Der Navigator startet leer, statt mit kaputten Daten weiterzurechnen — letzte Sicherung einlesen.
Ich habe versehentlich importiert. Der vorherige Stand liegt in der Rückfall-Kopie und lässt sich über die Browser-Konsole zurückholen (__dokuBackup(true)) — ein Fall für die IT. Ein weiterer Import überschreibt sie.
In der Karte ist kein Statusfeld. Der Block sitzt am Ende der aufgeklappten Karte, also nach unten scrollen. Fehlt er ganz, ist JavaScript für lokale Dateien deaktiviert; dann fehlt auch die Umsetzen-Leiste.
Ich finde die Reifegrad-Tafel nicht. Sie steht am Ende der Cockpit-Seite. Fehlt sie, siehe voriger Punkt.
Der Import wird abgewiesen. Der Navigator nennt den Grund in der Meldung: falsches Format, HTML ohne eingebetteten Stand, Datei aus einem anderen Navigator oder aus einer anderen Katalog-Version. Die richtige Datei ist die per „Stand sichern" erzeugte JSON-Datei, unverändert.
Anhang — Die Dateien
| Datei | Entsteht durch | Zweck |
|---|---|---|
die Navigator-Datei (….html) | Auslieferung | der Navigator selbst |
die Excel-Arbeitsmappe (….xlsx) | Auslieferung, sofern beigelegt | der zweite Arbeitsort (Kapitel 8) |
umsetzungs-doku_…_JJJJ-MM-TT.json | „Stand sichern" | Ihre Sicherung — wieder einlesbar |
…-umsetzungs-doku_JJJJ-MM-TT.html | „Weitergabe-Kopie" | Navigator mit eingebettetem Stand |
Exporte landen im Download-Ordner des Browsers; von dort in die Dokumentenablage verschieben.
Fragen und Korrekturen an die Autorin.
Was ist neu
Produkt-Version 1.1 — der Stand der Oberfläche und ihrer Funktionen; er steht auch oben neben dem Titel. Davon getrennt läuft die Katalog-Version — der Stand der Sollmaßnahmen. Beide ändern sich unabhängig voneinander.
Jede Auslieferung ist eine eigene Datei mit eigenem Namen; nichts wird überschrieben. Beim Wechsel auf eine neue Fassung nehmen Sie Ihren Arbeitsstand selbst mit — „Stand sichern“ in der alten Fassung, „Stand einlesen“ in der neuen (Schritt für Schritt im Userhandbuch, Abschnitt „Wechsel auf eine neue Fassung“). Was sich je Auslieferung geändert hat, steht hier.
Dies ist die erste Fassung dieses Navigators — es gibt noch keine Vorgänger-Fassung. Änderungen künftiger Fassungen erscheinen hier.