Zum Inhalt springen

IT-Security für den Mittelstand

Sicherheitslücken verstehen. Compliance-Pflichten erfüllen.

Informiert bleiben

Aktuelle CVE-IDs und CVSS-Scores, klar erklärt - mit konkreten Handlungsempfehlungen für IT-Verantwortliche im Mittelstand. Kein Fachjargon, keine Panik.

Aktuelle Sicherheitsmeldungen →

Compliant werden

NIS2, Cyber Resilience Act und ISO 42001 betreffen längst nicht nur Konzerne. Kostenlose Tools für Betroffenheitscheck, Risikoregister und Audit - lokal im Browser, ohne Anmeldung.

Betrifft mich NIS2, CRA oder ISO 42001?

Vier Fragen zu Branche, Größe und Produkten - direkt zur passenden Vorlage.

Plattform

Kostenlose Tools - direkt im Browser

Alle Tools →
Ohne Anmeldung · Keine Datenspeicherung · Hosted in EU 🇩🇪
Domain-SicherheitscheckNeu

SPF, DMARC, TLS-Konfiguration, HTTP-Header, SSL-Zertifikat und Datei-Leaks prüfen

Wie sicher ist deine IT?

Tippe deine Domain ein und teste Mail-Sicherheit, SSL und Lecks im Klartext.

Neu
Fördermittel-Radar

Zuschüsse, Kredite und Beratungsförderung von Bund und Ländern für IT-Sicherheit und Digitalisierung - filterbar mit Zuschuss-Rechner

Neu
Compliance-Kompass

NIS2-, CRA- und ISO-42001-Betroffenheit in 4 Fragen prüfen - mit direktem Sprung zur passenden Vorlage

Cyber Risiko Kostenrechner

Jährliches IT-Risiko in Euro schätzen - für Geschäftsführung und IT-Leitung

IT-Sicherheits-Audit

Sicherheitsprüfung für KMUs nach BSI IT-Grundschutz & NIS2 - in 5-15 Minuten zum Report

CRA-Klartext

Prüfen, ob der Cyber Resilience Act für Ihr Produkt gilt - und direkt die konkreten Anforderungen, den Konformitätsweg und die anwendbaren EN-Normen für Ihre Produktkategorie erhalten

ISMS-Dokumentation

ISMS-Handbuch, Risikoregister, Statement of Applicability, AIMS-Handbuch und KI-System-Register nach ISO 42001, Audit- und NIS2-Checkliste, Management-Review und Lieferantenbewertung ausfüllen und verwalten - lokal im Browser, mit Speichern und PDF-Export

Neu
EU-Konformitätserklärung

EU-Konformitätserklärung nach CRA Anhang V als Entwurf erstellen - alle Pflichtangaben aus Produkt, Hersteller, Normen und Konformitätsbewertung

CyberRisk Canvas

TARA visuell durchführen: Systemarchitektur auf dem Canvas modellieren, Bedrohungen analysieren, IEC 62443 mappen und professionelle Reports exportieren

Neu
Notfallkarten-Generator

Notfallkarten für Ransomware, Phishing, verdächtige E-Mails und Hardware-Verlust - als DIN-A4-Aushang oder Geldbörsenkarte, mit BSI-Notfallnummer

CSAF Studio

Cybersecurity Advisories (CSAF 2.0) erstellen nach Cert@VDE Template

Neu
security.txt Generator

security.txt nach RFC 9116 erstellen, mit den Pflichtfeldern der BSI TR-03183-3 für Contact, Expires und Preferred-Languages

Neu
CVD-Policy-Generator

Policy zur koordinierten Offenlegung von Schwachstellen erstellen, mit Reaktionszeiten und Offenlegungsfrist nach BSI TR-03183-3

Neu
SPF- und DMARC-Generator

SPF- und DMARC-DNS-Records aus Mailanbieter und Policy erstellen, um Mail-Spoofing für die eigene Domain zu verhindern

IT-Notfallkoffer: die App für den Ernstfall

Advisories, News und Glossar offline auf dem iPhone - und wenn es ernst wird: Ende-zu-Ende-verschlüsselter Krisen-Chat außerhalb der betroffenen IT, Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen mit Countdown und ein Protokoll als PDF. Vorfallsdaten bleiben auf dem Gerät.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager
Wissen

IT-Security-Glossar

Verständliche Erklärungen der wichtigsten Begriffe aus Schwachstellen-Management und EU-Cybersicherheitsregulierung - ohne Fachjargon, mit Quellen und Querverweisen.

Zum vollständigen Glossar →
Häufige Fragen

NIS2, CRA, ISO 27001 & 42001 kurz beantwortet

Wie finde ich schnell heraus, ob NIS2, CRA oder ISO 42001 für mich gelten?

Der Compliance-Kompass ordnet die eigenen Angaben zu Branche, Größe, Produkten mit digitalen Elementen und KI-Einsatz allen drei Regelwerken zu und verweist direkt auf die passende Vorlage: NIS2-Checkliste, CRA-Klartext oder AIMS-Handbuch. Vier Fragen genügen für eine erste Einschätzung, die keine rechtliche Prüfung ersetzt.

Für wen gilt der CRA?

Der CRA gilt für Hersteller von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden. Das umfasst Hardware-Produkte mit Software-Anteil ebenso wie reine Software-Produkte. Importeure und Händler haben ebenfalls Pflichten, wenn auch in geringerem Umfang als Hersteller.

Was ist ISO/IEC 42001?

ISO/IEC 42001:2023 ist die erste international zertifizierbare Norm für KI-Managementsysteme (AIMS). Sie beschreibt, wie eine Organisation die Entwicklung, Bereitstellung und Nutzung von KI-Systemen steuert, mit Kapiteln 4 bis 10 nach derselben Struktur wie ISO/IEC 27001 und einem normativen Anhang A mit 38 Referenz-Controls. Sie richtet sich ausdrücklich auch an Organisationen, die KI nur einsetzen und nicht selbst entwickeln.

Wie sind die CVSS-Schweregrade eingeteilt?

CVSS v3.1 kennt fünf Stufen: 0.0 bedeutet „keine" Auswirkung, 0.1 bis 3.9 gilt als niedrig, 4.0 bis 6.9 als mittel, 7.0 bis 8.9 als hoch und 9.0 bis 10.0 als kritisch. Die Einteilung bezieht sich ausschließlich auf die technische Schwere der Schwachstelle selbst. Sie berücksichtigt weder, ob ein Exploit existiert, noch wie schützenswert das betroffene System im eigenen Unternehmen ist.

Was ist ein Statement of Applicability (SoA)?

Das Statement of Applicability (SoA) ist das Dokument, in dem eine Organisation für jeden der 93 Referenz-Controls aus ISO/IEC 27001:2022 Anhang A festhält, ob er angewendet wird, warum, und wie weit die Umsetzung fortgeschritten ist. Zusammen mit dem Risikoregister ist es das zweite zwingend vorgeschriebene ISMS-Dokument nach Kap. 6.1.3 d) und faktisch das Inhaltsverzeichnis jedes Zertifizierungsaudits.

Was ist eine TARA nach dem Cyber Resilience Act?

Der CRA verlangt in Anhang I eine Cybersicherheits-Risikobeurteilung für jedes Produkt mit digitalen Elementen. Die TARA (Threat Analysis and Risk Assessment) ist die etablierte Methode, um diese Anforderung zu erfüllen: Sie grenzt das System ab, identifiziert schützenswerte Werte, leitet Bedrohungsszenarien ab, bewertet die Risiken und definiert Maßnahmen. Die Ergebnisse gehören in die technische Dokumentation nach Anhang VII und müssen über den gesamten Unterstützungszeitraum fortgeschrieben werden.

Alle 71 Fragen ansehen →
Newsletter

Täglich informiert, kein Durchwühlen

Montags bis freitags: eine kurze E-Mail mit den neuesten Sicherheitsmeldungen und relevanter Security-News - auf den Punkt, ohne Fachjargon. Du siehst sofort, was heute zu tun ist.

  • Neue Sicherheitsmeldungen mit Handlungsempfehlung
  • Kuratierte Security-News der Woche
  • Klare Sprache, unter 3 Minuten Lesezeit
  • Montag - Freitag, kein Spam
Für Entwickler & IT-TeamsLieber automatisch per HTTP-Request benachrichtigt werden? Webhooks via API →
Vertrauenswürdig

Quellen

Sicherheitsmeldungen werden mit dem CISA Known Exploited Vulnerabilities Katalog abgeglichen - aktiv ausgenutzte Schwachstellen sind damit sofort erkennbar. Unsere Begriffserklärungen im Glossar stützen sich auf diese Institutionen und Standards:

Über mich

Über CyberKlartext

DB
Daniel Bitzer
Security Engineer · Gründer CyberKlartext

Über 10 Jahre IT-Erfahrung - von der Ausbildung bei der Deutschen Telekom über Systemadministration und Full-Stack-Entwicklung bis hin zur industriellen IT-Security. Heute Security Engineer bei ifm und Dozent an der FOM Universität. Schwerpunkte: OT-Security, NIS2-Compliance und Security für den Mittelstand.

Kontakt aufnehmen →