IT-Security für den Mittelstand
Sicherheitslücken verstehen. Compliance-Pflichten erfüllen.
Informiert bleiben
Aktuelle CVE-IDs und CVSS-Scores, klar erklärt - mit konkreten Handlungsempfehlungen für IT-Verantwortliche im Mittelstand. Kein Fachjargon, keine Panik.
Aktuelle Sicherheitsmeldungen →Compliant werden
NIS2, Cyber Resilience Act und ISO 42001 betreffen längst nicht nur Konzerne. Kostenlose Tools für Betroffenheitscheck, Risikoregister und Audit - lokal im Browser, ohne Anmeldung.
Betrifft mich NIS2, CRA oder ISO 42001?
Vier Fragen zu Branche, Größe und Produkten - direkt zur passenden Vorlage.
Kostenlose Tools - direkt im Browser
Alle Tools →SPF, DMARC, TLS-Konfiguration, HTTP-Header, SSL-Zertifikat und Datei-Leaks prüfen
Wie sicher ist deine IT?
Tippe deine Domain ein und teste Mail-Sicherheit, SSL und Lecks im Klartext.
Zuschüsse, Kredite und Beratungsförderung von Bund und Ländern für IT-Sicherheit und Digitalisierung - filterbar mit Zuschuss-Rechner
NIS2-, CRA- und ISO-42001-Betroffenheit in 4 Fragen prüfen - mit direktem Sprung zur passenden Vorlage
Jährliches IT-Risiko in Euro schätzen - für Geschäftsführung und IT-Leitung
Sicherheitsprüfung für KMUs nach BSI IT-Grundschutz & NIS2 - in 5-15 Minuten zum Report
Prüfen, ob der Cyber Resilience Act für Ihr Produkt gilt - und direkt die konkreten Anforderungen, den Konformitätsweg und die anwendbaren EN-Normen für Ihre Produktkategorie erhalten
ISMS-Handbuch, Risikoregister, Statement of Applicability, AIMS-Handbuch und KI-System-Register nach ISO 42001, Audit- und NIS2-Checkliste, Management-Review und Lieferantenbewertung ausfüllen und verwalten - lokal im Browser, mit Speichern und PDF-Export
EU-Konformitätserklärung nach CRA Anhang V als Entwurf erstellen - alle Pflichtangaben aus Produkt, Hersteller, Normen und Konformitätsbewertung
TARA visuell durchführen: Systemarchitektur auf dem Canvas modellieren, Bedrohungen analysieren, IEC 62443 mappen und professionelle Reports exportieren
Notfallkarten für Ransomware, Phishing, verdächtige E-Mails und Hardware-Verlust - als DIN-A4-Aushang oder Geldbörsenkarte, mit BSI-Notfallnummer
Cybersecurity Advisories (CSAF 2.0) erstellen nach Cert@VDE Template
security.txt nach RFC 9116 erstellen, mit den Pflichtfeldern der BSI TR-03183-3 für Contact, Expires und Preferred-Languages
Policy zur koordinierten Offenlegung von Schwachstellen erstellen, mit Reaktionszeiten und Offenlegungsfrist nach BSI TR-03183-3
SPF- und DMARC-DNS-Records aus Mailanbieter und Policy erstellen, um Mail-Spoofing für die eigene Domain zu verhindern
iOS-App · iPhone & iPad
IT-Notfallkoffer: die App für den Ernstfall
Advisories, News und Glossar offline auf dem iPhone - und wenn es ernst wird: Ende-zu-Ende-verschlüsselter Krisen-Chat außerhalb der betroffenen IT, Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen mit Countdown und ein Protokoll als PDF. Vorfallsdaten bleiben auf dem Gerät.
Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business ManagerIT-Security-Glossar
Verständliche Erklärungen der wichtigsten Begriffe aus Schwachstellen-Management und EU-Cybersicherheitsregulierung - ohne Fachjargon, mit Quellen und Querverweisen.
Zum vollständigen Glossar →NIS2, CRA, ISO 27001 & 42001 kurz beantwortet
Wie finde ich schnell heraus, ob NIS2, CRA oder ISO 42001 für mich gelten?
Der Compliance-Kompass ordnet die eigenen Angaben zu Branche, Größe, Produkten mit digitalen Elementen und KI-Einsatz allen drei Regelwerken zu und verweist direkt auf die passende Vorlage: NIS2-Checkliste, CRA-Klartext oder AIMS-Handbuch. Vier Fragen genügen für eine erste Einschätzung, die keine rechtliche Prüfung ersetzt.
Für wen gilt der CRA?
Der CRA gilt für Hersteller von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden. Das umfasst Hardware-Produkte mit Software-Anteil ebenso wie reine Software-Produkte. Importeure und Händler haben ebenfalls Pflichten, wenn auch in geringerem Umfang als Hersteller.
Was ist ISO/IEC 42001?
ISO/IEC 42001:2023 ist die erste international zertifizierbare Norm für KI-Managementsysteme (AIMS). Sie beschreibt, wie eine Organisation die Entwicklung, Bereitstellung und Nutzung von KI-Systemen steuert, mit Kapiteln 4 bis 10 nach derselben Struktur wie ISO/IEC 27001 und einem normativen Anhang A mit 38 Referenz-Controls. Sie richtet sich ausdrücklich auch an Organisationen, die KI nur einsetzen und nicht selbst entwickeln.
Wie sind die CVSS-Schweregrade eingeteilt?
CVSS v3.1 kennt fünf Stufen: 0.0 bedeutet „keine" Auswirkung, 0.1 bis 3.9 gilt als niedrig, 4.0 bis 6.9 als mittel, 7.0 bis 8.9 als hoch und 9.0 bis 10.0 als kritisch. Die Einteilung bezieht sich ausschließlich auf die technische Schwere der Schwachstelle selbst. Sie berücksichtigt weder, ob ein Exploit existiert, noch wie schützenswert das betroffene System im eigenen Unternehmen ist.
Was ist ein Statement of Applicability (SoA)?
Das Statement of Applicability (SoA) ist das Dokument, in dem eine Organisation für jeden der 93 Referenz-Controls aus ISO/IEC 27001:2022 Anhang A festhält, ob er angewendet wird, warum, und wie weit die Umsetzung fortgeschritten ist. Zusammen mit dem Risikoregister ist es das zweite zwingend vorgeschriebene ISMS-Dokument nach Kap. 6.1.3 d) und faktisch das Inhaltsverzeichnis jedes Zertifizierungsaudits.
Was ist eine TARA nach dem Cyber Resilience Act?
Der CRA verlangt in Anhang I eine Cybersicherheits-Risikobeurteilung für jedes Produkt mit digitalen Elementen. Die TARA (Threat Analysis and Risk Assessment) ist die etablierte Methode, um diese Anforderung zu erfüllen: Sie grenzt das System ab, identifiziert schützenswerte Werte, leitet Bedrohungsszenarien ab, bewertet die Risiken und definiert Maßnahmen. Die Ergebnisse gehören in die technische Dokumentation nach Anhang VII und müssen über den gesamten Unterstützungszeitraum fortgeschrieben werden.
Täglich informiert, kein Durchwühlen
Montags bis freitags: eine kurze E-Mail mit den neuesten Sicherheitsmeldungen und relevanter Security-News - auf den Punkt, ohne Fachjargon. Du siehst sofort, was heute zu tun ist.
- Neue Sicherheitsmeldungen mit Handlungsempfehlung
- Kuratierte Security-News der Woche
- Klare Sprache, unter 3 Minuten Lesezeit
- Montag - Freitag, kein Spam
Quellen
Sicherheitsmeldungen werden mit dem CISA Known Exploited Vulnerabilities Katalog abgeglichen - aktiv ausgenutzte Schwachstellen sind damit sofort erkennbar. Unsere Begriffserklärungen im Glossar stützen sich auf diese Institutionen und Standards:
Über CyberKlartext
Über 10 Jahre IT-Erfahrung - von der Ausbildung bei der Deutschen Telekom über Systemadministration und Full-Stack-Entwicklung bis hin zur industriellen IT-Security. Heute Security Engineer bei ifm und Dozent an der FOM Universität. Schwerpunkte: OT-Security, NIS2-Compliance und Security für den Mittelstand.