Aktuelles

Kuratierte Liste der wichtigen Änderungen an Plattform, Kurs und Compliance-Dokumenten. Keine vollständige Commit-Historie - nur was für Nutzer, Käufer und Auditoren relevant ist.

Mai 2026

·Regulierung
AI-Act-Art-6-Leitlinien (Entwurf) und BKA-Lagebild Cybercrime 2025 in der Timeline

Zwei neue Einträge in der Regulierungs-Timeline. Am 19. Mai 2026 hat die EU-Kommission den Entwurf der Leitlinien zur Hochrisiko-Einstufung nach Art 6 KI-Verordnung veröffentlicht; die Konsultation läuft bis 23. Juni 2026, und die Leitlinien klären u.a., dass die Hochrisiko-Einstufung für Kritische Infrastrukturen über eine CER-Benennung (Richtlinie 2022/2557) ausgelöst wird, nicht über den NIS-2-Status. Ebenfalls aufgenommen wurde das BMI/BKA-Bundeslagebild Cybercrime 2025 vom 12. Mai 2026 mit rund 335.000 Fällen und 202,4 Mrd. Euro Schaden als politische Kulisse für die einsetzende NIS-2-Prüfphase.

Timeline

·Regulierung
Drei Ergänzungen der Regulierungs-Timeline (Mai 2026)

Drei neue Einträge in der Regulierungs-Timeline. Am 13. Mai 2026 wurde die BSI–Mecklenburg-Vorpommern-Kooperationsvereinbarung aufgenommen — damit kooperiert das BSI mit zwölf Bundesländern. Die BSI-Handreichung v1.0 zur Geschäftsleitungs-Schulung nach §38(3) BSIG (veröffentlicht 17. April 2026) wurde nachgepflegt; sie definiert die Erwartungen der Aufsicht an Schulungsorganisation, Inhalte und Selbst-Check. Am 19. Mai 2026 hat der niederländische Senat (Eerste Kamer) die schriftliche Inbreng-Phase zur Cyberbeveiligingswet eröffnet.

Timeline

·Kurs
Neuer kostenloser Kurs: NIS 2 Tabletop-Übung (DE + EN, 8 Lektionen)

Eine 8-lektionige Tabletop-Übung für Geschäftsleitungen, die im Krisenfall typische NIS-2-Entscheidungen durchspielt: Ransomware-Eintritt, Kundenbenachrichtigung nach §35 BSIG, 24-Stunden-Frühmeldung, Lieferketten-Auswirkungen und Wiederanlauf. Verfügbar in Deutsch und Englisch.

Zum Kurs

·Kurs
Neuer Kurs: Cyber Resilience Act und Software Bill of Materials

Ein neuer kostenloser Kurs zur Cyber Resilience Act (CRA) Verordnung 2024/2847 mit Fokus auf Software Bill of Materials (SBOM) — Anforderungen, Formate (SPDX, CycloneDX) und Pflichten für Hersteller digitaler Produkte. Gleichzeitig wurde die Kurs-Übersicht um einen Kurs-Wechsler erweitert, sodass mehrere Kurse nebeneinander zugänglich sind.

Zum Kurs

·Inhalt
Öffentlicher GRC-Plattform-Vergleich unter /grc-vergleich

Eine neue öffentliche Seite vergleicht 145 GRC/ISMS-Plattformen für den europäischen Markt — Preis, Kategorie (KMU, Mid-Market, Enterprise), regionale Verfügbarkeit, Open-Source-Status und Datenexport-Portabilität. Die Datenbasis ist eine sechswöchige Marktrecherche; jeder Eintrag verlinkt zur Anbieter-Seite, sodass Angaben nachprüfbar bleiben.

GRC-Vergleich

·Produkt
CIR 2024/2690 Annex-Verweise pro NIS-2-Anforderung sichtbar

Jede NIS-2-Anforderung im Compliance-Portal trägt jetzt einen strukturierten Verweis auf die einschlägige Annex-Passage der EU-Durchführungsverordnung 2024/2690 (CIR). Auditor:innen und Compliance-Berater:innen können damit direkt zwischen Anforderung und EU-Rechtsquelle navigieren.

·Regulierung
Drei BSI-Publikationen aus den letzten 7 Tagen in der Timeline ergänzt

Drei neue Einträge in der Regulierungs-Timeline. Am 7. Mai 2026 veröffentlichten BSI und Bundesministerium für Verkehr den ersten gemeinsamen Bericht zur IT-Sicherheit öffentlicher Ladeinfrastruktur, an der Schnittstelle der NIS-2-Sektoren Verkehr und Energie. Am 11. Mai erschien der BSI-Cybersicherheitsmonitor 2026 mit Verbraucher-Umfragedaten. Am 12. Mai veröffentlichten BSI und Italiens ACN gemeinsam die G7-Mindestleitlinie "SBOM for AI", direkt einschlägig für die NIS-2-Lieferkettenpflicht nach Art. 21(2)(d) und für den AI-Act-Compliance-Pfad.

Timeline

·Produkt
Tägliche Erinnerungs-Mails für den CEO-Kurs mit Abmelde-Link in allen Mails

Lernende des kostenlosen CEO-Kurses erhalten jetzt eine tägliche, gebündelte Erinnerung an offene Lektionen mit jeweils einer kurzen Verständnisfrage. Die Erinnerungs-Serie lässt sich pro Kurs abbestellen; separate Opt-outs gelten für die täglichen Deadline-Mails und für den wöchentlichen Compliance-Digest. Jede transaktionale Mail enthält ab sofort einen sichtbaren Abmelde-Link.

CEO-Kurs

·Regulierung
Luxemburg setzt NIS 2 um; Kommission verklagt sieben Staaten wegen CER-Versäumnis

Zwei Ergänzungen der Regulierungs-Timeline. Luxemburg hat NIS 2 mit dem Gesetz vom 5. Mai 2026 umgesetzt, in Kraft seit 10. Mai 2026; das ILR-Registrierungsportal ist live. Am 29. April 2026 hat die Europäische Kommission Bulgarien, Frankreich, Luxemburg, die Niederlande, Polen, Spanien und Schweden beim EuGH wegen fehlender CER-Umsetzung verklagt und finanzielle Sanktionen beantragt. Erste größere EuGH-Durchsetzung im CER/NIS-2-Paket.

TimelineUmsetzung Europa

·Inhalt
Einrichtungstypen: konsistent auf EU-Richtlinien-Terminologie umgestellt

Die NIS-2-Inhaltsseiten verwenden jetzt durchgängig die EU-Richtlinien-Terminologie ("wesentliche Einrichtungen", "wichtige Einrichtungen") statt der BSIG-Variante ("besonders wichtige Einrichtungen"). Damit sind die deutschen, englischen ("essential entities") und niederländischen ("essentiële entiteiten") Fassungen konsistent. Der BSIG-Begriff bleibt als Vergleichsangabe im Glossar und in der EU-vs-BSIG-Terminologie-Tabelle erhalten.

Einrichtungstypen

·Produkt
Sign-Off-Propagierung: transitive Anrechnung über vier EU-Rahmenwerke

Wer eine Anforderung abzeichnet, erhält jetzt automatisch Gutschrift für jede verknüpfte Anforderung in NIS 2, DSGVO, EU AI Act und Cyber Resilience Act, deren Nachweis dasselbe zugrunde liegende Artefakt teilt (gleiche Vorfallakte, gleiches Lieferantenregister, gleiche Risikomethodik). 16 Pärchen sind als 'gleichwertig' markiert und ketten sich transitiv; 22 als 'überlappend' geben Gutschrift nur einen Schritt weiter.

·Produkt
EU AI Act und Cyber Resilience Act jetzt in der Plattform abgedeckt

Das Compliance-Portal deckt jetzt vier EU-Rahmenwerke ab: NIS 2, DSGVO, EU AI Act (10 Kategorien, 24 Anforderungen verankert in Verordnung 2024/1689) und EU Cyber Resilience Act (10 Kategorien, 21 Anforderungen verankert in Verordnung 2024/2847). 27 Cross-Framework-Satisfaction-Pairs verknüpfen verwandte Pflichten, sodass ein einzelner Sign-Off mehrere Regime gleichzeitig erfüllen kann.

·Regulierung
AI Act Digital Omnibus: Rat und Parlament erzielen politische Einigung

Am 7. Mai 2026 haben der Rat der EU und das Europäische Parlament eine vorläufige politische Einigung zum AI Act Digital Omnibus erzielt. Annex III-Hochrisiko-Pflichten werden auf den 2. Dezember 2027 verschoben, Annex I-eingebettete Hochrisiko-Pflichten auf den 2. August 2028, Wasserzeichen-Pflicht nach Art 50(2) auf den 2. Dezember 2026. Neues Verbot in Art 5 für KI zur Erzeugung nicht-einvernehmlicher intimer Aufnahmen und Material zum sexuellen Missbrauch von Kindern. Aufgenommen in unsere Regulierungs-Timeline.

Timeline

·Inhalt
NIS-2-Meldepflicht: vollständige Art 23-Meldekette in fünf Stufen

Die öffentliche /nis2-meldepflicht-Seite dokumentiert jetzt die vollständige Art 23-NIS-2-Meldekette in fünf Stufen: 24-Stunden-Frühwarnung, 72-Stunden-Vorfallsmeldung, Zwischenbericht auf Anforderung, Abschlussbericht innerhalb eines Monats und Fortschrittsbericht (falls Vorfall noch andauert). Jede Stufe verweist auf den entsprechenden Richtlinien-Artikel.

NIS 2 Meldepflicht

·Produkt
Lokalisierte URLs und hreflang für deutsche und englische Inhalte

Öffentliche Informationsseiten verwenden jetzt locale-spezifische Pfade über die pathnames-Funktion von next-intl. Sitemap und hreflang-Header werden automatisch ausgegeben, damit Suchmaschinen die korrekte URL pro Sprache indexieren. Keine Aktion seitens bestehender Nutzer erforderlich.

·Regulierung
BSI startet CyberGovSecure — NIS-2-Umsetzung in der Bundesverwaltung

Am 4. Mai 2026 haben das BSI, CISO Bund und das Bundesministerium für Digitales und Staatsmodernisierung CyberGovSecure gestartet — der ressortübergreifende Rahmen zur Umsetzung der NIS-2-Cybersicherheitsmaßnahmen in allen Bundesbehörden. Aufgenommen in unsere Regulierungs-Timeline.

Timeline

·Produkt·grc-data-model-0.4.0
@nisd2/grc-data-model 0.4.0: bilaterale Asset×Lieferant-Tabelle ins OSS-Paket

Die `asset_supplier_offering`-Tabelle und der `asset_service_type`-Enum (saas / on_prem / pro_services / managed) leben jetzt im OSS-Paket neben `asset` und `supplier` — vorher lagen sie im App-Repo, obwohl sie auf zwei Paket-Tabellen referenzierten. Reine Code-Verlagerung, kein Datenmigrations-Diff.

GitHub: grc-data-model

·Inhalt
NIS 2 Dokumente: Pflicht-Liste nach Richtlinie + CIR 2024/2690

Neue Referenzseite unter /nis2-documents listet die Dokumente und Aufzeichnungen, die NIS 2 (Richtlinie 2022/2555) und die Durchführungsverordnung 2024/2690 verlangen — mit Artikel-Verweis, CIR-Annex-Abschnitt und dem konkreten Plattform-Modul, das das Dokument als Live-Daten pflegt. 42 Dokumente in 14 Themenbereichen.

NIS 2 Dokumente

·Produkt
@nisd2/grc-data-model: NIS 2 + GDPR Datenmodell als Open Source

Die GRC-Datenbasis (49 NIS 2-Anforderungen, 7 GDPR-Anforderungen, 11 Cross-Framework-Pairs, Drizzle-Schemas für Lieferanten / Assets / Risiken / Vorfälle) ist jetzt als eigenständiges, MIT-lizenziertes Paket auf GitHub und npm verfügbar. REFERENCE.md gibt jeden Eintrag, jede Verknüpfung und jedes Mapping in einem Dokument wieder. Die Plattform selbst nutzt dasselbe Paket.

Open SourceGitHub: grc-data-model

·Produkt
GDPR im Portal: einmal unterschreiben, beide Regime erfüllt

Die Plattform deckt jetzt GDPR neben NIS 2 ab. 11 GDPR↔NIS 2-Satisfaction-Pairs sind verknüpft: ein Sign-Off auf eine NIS 2-Anforderung schließt automatisch die überlappende GDPR-Anforderung ab (oder umgekehrt). GDPR-Sidebar-Gruppen, Art. 28-Felder bei Lieferant / Asset / Vorfall und seed-Daten zum Onboarding sind enthalten.

·Inhalt
Seitentitel ohne Marken-Suffix; llms.txt für LLM-Crawler

Fünf häufig gefundene Seiten (Bußgelder, Meldepflicht, Registrierung, Registrierung verpasst, NIS 2 in Deutschland) wurden mit präziseren Titeln versehen — ohne Marken-Suffix. Neu: /llms.txt mit Liste der zentralen Inhalte für LLM-Crawler, ergänzt durch Article-/Breadcrumb-/FAQ-JSON-LD auf Schlüsselseiten.

/llms.txt

·Produkt
Sprachumschalter im Schulungsportal repariert

Der Sprachumschalter im Schulungsportal hat unter bestimmten Routen die Locale nicht mehr persistiert. Behoben.

April 2026

·Kurs
Kursübersicht ohne Anmeldung einsehbar

Neue öffentliche Seite /training/nis2-ceo/outline zeigt alle 47 Lektionen mit Modulstruktur und Zeitschätzungen - ohne Account oder OAuth. Im Sitemap für beide Sprachen indexiert.

Kursübersicht

·Inhalt
NIS2 in 5 Schritten — Roadmap für Geschäftsführer

Neue Einseiter unter /5-schritte (DE) und /5-steps (EN): die fünf NIS2-Pflichten, die ein Geschäftsführer persönlich nicht delegieren kann, in einer Reihenfolge. Schritt 4 verlinkt direkt die Gap-Analyse.

5 Schritte

·Inhalt
Applicability-Check verweist jetzt auf nationale Behörden

Die Selbsteinschätzung wurde durch direkte Verweise auf die zuständigen nationalen Behörden für DE, AT, BE, FR, IT und NL ersetzt. Wir entscheiden nicht mehr, ob ein Unternehmen unter NIS2 fällt - das beantwortet nur die Behörde verbindlich.

Anwendbarkeit prüfen

·Produkt
Routine-Security-Review: Härtung über mehrere Endpunkte

Interner Security-Review durchlaufen. Härtungen an authentifizierten Endpunkten, am Account-Anlegen-Flow und an Inhalts-Loadern. Kein Handlungsbedarf für Kunden.

·Produkt
Öffentliche /status-Seite mit Vorfallshistorie

Neue Seite /status zeigt Plattform-Status und vergangene Vorfälle öffentlich an.

Status

·Produkt
security.txt veröffentlicht (RFC 9116)

Standard-Disclosure-Endpunkt unter /.well-known/security.txt für Sicherheitsforschende: Kontakt, bevorzugte Sprachen, kanonische URL, Ablaufdatum.

security.txt

·Produkt
Open-Source-Repositories veröffentlicht: Gap-Analyse + Lieferantenfragebogen

Zwei Repositories unter github.com/NISD2: nis2-gap-assessment-schema (116 Fragen, 15 Domänen, Zod-Schema mit Scoring-Logik) und nis2-supply-chain-questionnaire-schema (56 Felder, 6 Sektionen). Dual-lizenziert (MIT für Code, CC BY 4.0 für Inhalte). Jede Frage und jedes Feld ist an eine konkrete Rechtsquelle verankert.

Open-Source-Übersicht

·Inhalt
Öffentliches Changelog veröffentlicht

Neue Seite /changelog dokumentiert sichtbare Änderungen an Plattform, Kurs und Compliance-Dokumenten - kuratiert, nicht jeder Commit. Filterbar nach Kategorie (Produkt, Inhalt, Kurs, Compliance, Regulierung) mit monatlichen Überschriften.

Changelog

·Inhalt
Bußgeld-Hinweis: 2 % vom weltweiten Konzernumsatz als Alternative

Landingpage zeigt jetzt die vollständige NIS2-Bußgeldobergrenze: bis zu 10 Mio. € oder 2 % des weltweiten Konzernumsatzes - je nachdem, was höher ist. Vorher war nur die 10-Mio.-€-Zahl genannt.

·Compliance·compliance-docs-v1
AVV (Art. 28 DSGVO) und TOMs (Art. 32 DSGVO) veröffentlicht

Neue öffentliche Dokumente unter /avv und /toms. Audit-Log erfasst jetzt IP-Adresse und User-Agent bei jeder authentifizierten Mutation. AWS S3 setzt AES256-Server-Side-Encryption explizit bei jedem Upload. Dependabot ist aktiviert. Impressum erweitert um EUID, § 18 Abs. 2 MStV-Verantwortlichkeit und EU-Streitschlichtung.

AVV anzeigenTOMs anzeigen

·Inhalt
Team-Seite mit Fotos, Biografien und Verantwortlichkeiten

Eigene /about-Seite mit Geschäftsführer Simon Orzel und COO Cory Sales. Klare Verantwortlichkeiten und Hintergründe - sichtbar in der Top-Navigation.

Über uns

·Kurs
Niederländische Version des CEO-Kurses

Der NIS2-CEO-Kurs steht jetzt zusätzlich auf Niederländisch zur Verfügung - vollständige Übersetzung aller 47 Lektionen.

Schulungsportal

·Kurs
Deutsche Übersetzungen: 329 Begriffe + 47 Lektionstitel + 45 Quizze

Vollständige deutsche Lokalisierung des CEO-Kurses: 329 Wörterbuch-Begriffe, 47 Lektionstitel, 45 Quizze - mit korrekten Umlauten, BSIG-Terminologie und Artikelformat.

·Produkt
NIS2 Gap-Analyse: 116 Fragen, 15 Domänen, 5-Tage-Struktur

Öffentliche NIS2 Gap-Analyse mit 116 strukturierten Fragen über 15 Domänen, ausgelegt für eine 5-Tage-Bearbeitung. PDF-Export der Ergebnisse verfügbar.

Gap-Analyse

·Regulierung
Niederlande verabschieden NIS2 + ENISA NCAF 2.0

Niederländische NIS2-Umsetzung getrackt im /nis2-timeline. Außerdem: ENISA NCAF 2.0 Update und Status der NL-Registrierungsportals aktualisiert.

Zeitleiste

·Inhalt
Nationale NIS2-Registrierungsportale aller EU-Mitgliedstaaten

Konsolidierte Übersicht über alle nationalen NIS2-Registrierungsportale in der EU mit Status, Direktlinks und Anweisungen pro Land.

Registrierungsportale

·Produkt
Kursabschluss-Zertifikat (HTML, druckbar als PDF)

Teilnehmer des CEO-Kurses erhalten nach Abschluss ein zitierbares HTML-Zertifikat, das als PDF gedruckt werden kann.

·Compliance
Landing-Badges: BSIG § 30 + IT-Grundschutz

CIR-Badge ersetzt durch BSIG § 30 + IT-Grundschutz auf der Landing Page - präzisere Verankerung in der deutschen Umsetzung.

Februar 2026

·Produkt
Modulgestützte Anforderungen mit framework-übergreifender Erfüllung

Anforderungen können jetzt durch operative Module (Asset-Inventar, Risikoregister, Zulieferer, Vorfälle) erfüllt werden statt durch separate Formulare - die Plattform selbst ist der Nachweis.