NIS2 für Entwickler: Sicherheitsbasis für SaaS-, ERP- und HR-Systeme
Ihre Unternehmenskunden werden anfangen, NIS2-Fragebögen zu verschicken. Das müssen Softwareunternehmen über Sicherheitsbasis, Incident Response und Lieferkettenpflichten wissen.
DORA verpflichtet Finanzunternehmen und nicht automatisch jeden Anbieter unmittelbar. Der Kunde kann daher vertraglich Nachweise zu Sicherheit, Kontinuität, Vorfällen, Unterauftragnehmern und Exit verlangen. Umfang und Tiefe richten sich nach dem Risiko. ISO 27001 ist ein nützlicher Nachweis, aber keine pauschale gesetzliche DORA-Pflicht. TLPT ist keine Routinepflicht jedes Anbieters.
Ein Finanzunternehmen muss seine Abhängigkeiten von ICT-Dritten erfassen und steuern. Bei Diensten für kritische oder wichtige Funktionen können schriftliche Vereinbarungen unter anderem Leistungsbeschreibung, Datenzugang, Standorte, Sicherheitskontrollen, Audit- und Zugangsrechte, Unterstützung bei Vorfällen, Kontinuität sowie Kündigung und Übergang umfassen. Was ein Anbieter liefern muss, ergibt sich aus dieser Vereinbarung und dem konkreten Dienst. Die regulatorische Meldung an Behörden bleibt Aufgabe des Finanzunternehmens.
Direkte Aufsicht durch die europäischen Aufsichtsbehörden betrifft nur als kritisch eingestufte ICT-Drittanbieter. Die Einstufung erfolgt nach dem vorgesehenen Verfahren. Ein gewöhnlicher Softwareanbieter wird nicht allein durch einen Bankkunden zu einem kritischen Anbieter.
Führen Sie zwei sinnvolle Übungen durch. Stellen Sie einen repräsentativen Datensatz aus dem Backup wieder her und messen Sie die tatsächliche Wiederherstellungszeit. Simulieren Sie dann eine Incident-Meldung. Prüfen Sie, ob der Kunde innerhalb der vereinbarten Frist Auswirkung, betroffenen Dienst, Eindämmung und nächsten Updatezeitpunkt erhält. Das unterstützt die Kundenbewertung. Es ersetzt keine Rechtsberatung oder Entscheidung einer Aufsicht.
Lesen Sie den Primärtext in DORA bei EUR-Lex. Für ein Delivery-Briefing siehe Individualsoftware und Technologieberatung.
Dokumentieren Sie Annahmen und offene Punkte.
Ihre Unternehmenskunden werden anfangen, NIS2-Fragebögen zu verschicken. Das müssen Softwareunternehmen über Sicherheitsbasis, Incident Response und Lieferkettenpflichten wissen.
Die Transparenzregeln des AI Act gelten ab dem 2. August 2026. Die Regeln für hochriskante KI im Beschäftigungsbereich gelten ab dem 2. Dezember 2027. Praktischer Vorbereitungsleitfaden.
Wie sich die Umsetzungsfrist von Berichtsterminen nach Arbeitgebergröße unterscheidet. HR-Daten vorbereiten und nationale Regeln prüfen.