Rechtslage

Wir lesen Gesetze. Sie bekommen To-dos.

BSIG, NISG, KI-VO, DSGVO, ISO 27001 — hier sehen Sie, wie wir Regulierung verfolgen und in Klartext übersetzen. Mit jedem Paragraphen, den Sie hier prüfen können.

Rechtsstand : 01.09.2026Art. 4 KI-VO : Kompetenz-Maßnahmen verpflichtend — neu gefasst 27.07.2026Art. 50 KI-VO : Transparenzpflichten gelten seit 02.08.2026Art. 50 Abs. 2 KI-VO : Kennzeichnung von Alt-Systemen bis 02.12.2026NIS2-Registrierung : Nachfrist abgelaufen — jetzt nachregistrierenDSGVO Art. 33 : 72-h-MeldefristKI-VO Hochrisiko (Anh. III) : verschoben auf 02.12.2027Art. 5 KI-VO : zwei neue Verbote ab 02.12.2026NISG 2026 (AT) : in Kraft ab 01.10.2026DORA : gilt seit 01/2025

Rechtsstand-Check · geprüft am 01.09.2026

Was seit dem 27. Juli wirklich gilt — und womit Ihnen gerade Angst gemacht wird.

Die Digital-Omnibus-VO (EU) 2026/1744 hat die KI-Verordnung zum 27.07.2026 an entscheidenden Stellen geändert. Seitdem kursieren veraltete Pflichten — und genauso falsche Entwarnungen. Hier ist beides richtiggestellt, mit Fundstelle.

Muss ich nach dem Digital Omnibus noch etwas für die KI-Kompetenz meines Personals tun?

Das hören Sie gerade

„Sie müssen die KI-Kompetenz Ihres Personals sicherstellen — handeln Sie jetzt, sonst drohen Bußgelder!“

Das steht im Gesetz

Diese Pflicht wurde zum 27.07.2026 entschärft: Verlangt sind Maßnahmen, die die Entwicklung der KI-Kompetenz unterstützen — kein garantiertes Niveau mehr. Dokumentieren müssen Sie trotzdem: Ohne Maßnahme keine Belegkette.

Art. 4 KI-VO i.d.F. VO (EU) 2026/1744

Gelten die Hochrisiko-Pflichten der KI-Verordnung schon?

Das hören Sie gerade

„Die Hochrisiko-Pflichten laufen bereits — Sie sind schon zu spät!“

Das steht im Gesetz

Verschoben: Die Pflichten für Hochrisiko-KI nach Anhang III gelten ab 02.12.2027, für eingebettete Systeme (Anhang I) ab 02.08.2028. Wer heute startet, ist früh dran — nicht zu spät.

Art. 6, Anh. III · Art. 111, 113 KI-VO i.d.F. VO (EU) 2026/1744

Sind die Kennzeichnungspflichten für Chatbots und KI-Inhalte auch verschoben worden?

Das hören Sie gerade

„Alles verschoben — das KI-Thema kann warten.“

Das steht im Gesetz

Falsch entspannt: Die Transparenzpflichten gelten seit dem 02.08.2026. Chatbots und KI-Inhalte müssen erkennbar sein — das ist geltendes Recht, keine Zukunftsmusik.

Art. 50 KI-VO

Wussten Sie? Wer heute noch mit der alten Rechtslage wirbt, verrät Ihnen damit, wie oft er Gesetze wirklich liest. Unser Rechtsstand-Check läuft monatlich — und jede Änderung landet öffentlich im Änderungsprotokoll.

Was gilt für Sie? Der 30-Sekunden-Check →

So wissen Sie in einer halben Minute, was Sie erfüllen müssen und was warten kann — und sparen sich jedes Panik-Angebot.

Die vier Fragen

Ihre Antwort entscheidet — das Dashboard scrollt mit.

01 / 04

Sie nutzen KI?

ChatGPT im Vertrieb, Copilot in der Entwicklung, ein Bot im Support. Seit die KI-Verordnung greift, muss jedes Unternehmen, das KI einsetzt, nachweisbare Kompetenz-Maßnahmen vorweisen.

Wussten Sie? Die Kompetenz-Pflicht gilt seit Februar 2025 — und wurde am 27.07.2026 neu gefasst: Maßnahmen statt Garantie. Dokumentieren müssen Sie trotzdem.

EU AI Act · Art. 4 KI-VO

EU AI Act — KI-InventarBeispielansicht

KI-Systeme

12

Schulungsquote

87%

Hochrisiko

1

○Risikoklassifizierung Chatbotnächster Schritt

02 / 04

Sie haben mehr als 50 Mitarbeitende?

Dann liegt Ihr Unternehmen vermutlich über der NIS2-Schwelle. Registrierung, Risikomanagement, Meldefristen — und die Geschäftsleitung haftet persönlich.

Wussten Sie? Die Einstufung kommt nicht per Bescheid — Sie müssen selbst prüfen, ob Sie betroffen sind (§ 33 BSIG).

NIS2 · § 28, § 38 BSIG · NISG

NIS2 — MaßnahmenplanBeispielansicht

Maßnahmen

34/52

Frühwarnung

24 h

Registrierung

✓

○Lieferketten-Check: 3 Dienstleisternächster Schritt

03 / 04

Sie verarbeiten personenbezogene Daten?

Kundendaten, Bewerbungen, Gehaltslisten: Die DSGVO verlangt Verzeichnisse, Verträge und im Ernstfall eine Meldung binnen 72 Stunden.

Wussten Sie? Die 72-Stunden-Frist läuft auch am Wochenende — sie startet, sobald irgendwer im Haus die Panne bemerkt.

DSGVO · Art. 30, 33

DSGVO — VerarbeitungenBeispielansicht

VVT-Einträge

28

AVV geprüft

9/11

Meldefrist

72 h

○TOM-Review Q3nächster Schritt

04 / 04

Ihre Kunden verlangen Zertifikate?

Ausschreibungen ohne ISO 27001 sind oft vorbei, bevor sie beginnen. Dieselben Maßnahmen, andere Sicht — auditfähig dokumentiert, ohne Doppelarbeit.

Wussten Sie? Die Maßnahmen, mit denen Sie NIS2 nach BSIG erfüllen, erfüllen zugleich 41 der 118 ISO-27001-Anforderungen — gut ein Drittel, aus unserem Katalog ausgezählt statt geschätzt. Den Stand für Ihr Haus zählt Ihr Coverage-Graph aus.

ISO/IEC 27001:2022

ISO 27001 — AuditreifeBeispielansicht

Controls Anhang A

93

Managementkapitel

25

SoA entschieden

93

○Lenkungskreis-Reviewnächster Schritt

Die Antwort

DanngeltendiesePflichtenfürSie.

Die gute Nachricht: Sie brauchen dafür weder vier Berater noch vier Tools. Alles an einem Ort. Ein Anbieter. Eine Oberfläche. Beliebig viele Zertifikate und Frameworks.

Ort
1
Oberfläche
1
Frameworks
∞

4

Framework-Module ab Start

3

Länder mit echter NIS2-Tiefe (DE, AT & DK)

24 h

kürzeste Meldefrist — automatisch überwacht

100 %

deutsche Server, self-hosted

Fristen-Radar 2025–2028

Der Kalender, den Ihr Wettbewerb nicht kennt.

Regulierung kommt in Stufen — und die meisten merken es erst, wenn eine Stufe hinter ihnen liegt. Vorn im Stapel: die Frist, die als Nächstes ansteht.

8 Stichtage · 4 Regelwerke · laufend gepflegt

Die Übersetzungsprobe

Gesetz → Klartext → Ihr nächster Schritt.

So arbeitet Compliverse mit jedem Paragraphen. Klicken Sie sich durch vier Beispiele aus vier Regelwerken:

Das steht im Gesetz

„[Die Maßnahmen müssen umfassen:] Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement.“ (Auszug)

§ 30 Abs. 2 Nr. 3 BSIG

Das heißt es wirklich

Wenn es kracht, muss Ihr Unternehmen weiterlaufen: aktuelle Backups, ein geprobter Weg zurück in den Betrieb — und jemand, der im Krisenfall den Hut aufhat.

Ihr nächster Schritt

Backup- & Notfallkonzept erstellen, Wiederherstellung einmal testen, Krisenstab benennen

→ steht so in Ihrem Maßnahmenplan

Änderungsprotokoll

Wenn sich das Gesetz bewegt, dokumentieren wir es hier.

Jede Prüfung, jede Änderung, jede eigene Korrektur — mit Datum und Fundstelle. Auch dann, wenn wir selbst nachziehen mussten.

Monatlicher Rechtslage-Check (alle Grundlagen)

Geprüft am 01.09.2026

Monatlicher Check: Die sechs Grundlagen sind unverändert — und der dänische Vorbehalt ist am Originaltext geschlossen

Was sich ändert

  • An den sechs Grundlagen nichts: Die KI-VO gilt unverändert in der konsolidierten Fassung vom 27.07.2026 (CELEX 02024R1689-20260727), ein Corrigendum gibt es nicht. Das BSIG ist seit dem letzten Check unverändert (zuletzt geändert durch Art. 8 Abs. 1 G v. 23.07.2026, BGBl. 2026 I Nr. 226 — Stand der amtlichen Zitierzeile, Volltext zuletzt am 07./08.08.2026 vollständig gelesen). Das NISG 2026 hat keine Novelle (RIS-Konsolidierung, Gesetzesnummer 20013065). Die NIS 2-loven ist unverändert (LOV nr 434 af 06/05/2025, gældende). Die DSGVO hat keinen Änderungsrechtsakt — der Datenteil des Digital-Omnibus-Pakets ist weiterhin nur ein Vorschlag. Zur ISO/IEC 27001:2022 gibt es kein neues Änderungsblatt; es bleibt bei Amendment 1:2024.
  • Der Vorbehalt aus dem Check vom 24.08.2026 ist eingelöst: retsinformation.dk war diesmal erreichbar. § 13 stk. 1 NIS 2-loven ist am Originaltext gelesen — Frühwarnung binnen 24 Stunden ab Kenntnis (nr. 1), Meldung binnen 72 Stunden ab Kenntnis (nr. 2), Abschlussbericht spätestens einen Monat nach Übermittlung der Meldung nach nr. 2 (nr. 4), bei andauerndem Vorfall zunächst ein Statusbericht (nr. 5). Unsere Angaben sind damit für alle drei Länder am Primärtext belegt. Eine Randnotiz aus demselben Wortlaut: Für Vertrauensdiensteanbieter gilt eine verkürzte 24-Stunden-Frist für die Meldung (§ 13 stk. 2) — für unsere Zielgruppe regelmäßig ohne Belang, hier aber festgehalten.
  • Zur Kenntnis — geltendes Recht, aber außerhalb der sechs Grundlagen: In Deutschland ist am 29.07.2026 das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) in Kraft getreten; die Bundesnetzagentur ist damit zentrale Marktüberwachungsbehörde und Beschwerdestelle für die KI-VO in Deutschland, für den Finanzsektor bleibt die BaFin zuständig. Und die ISO 14001 liegt seit dem 15.04.2026 in der Ausgabe 2026 vor (Übergangsfrist 36 Monate). Beides prüfen wir für Produkt und Website nach — Aufnahme erst nach Prüfung am Wortlaut, nicht mit diesem Check.
  • Weiter beobachtet, weiterhin kein geltendes Recht und deshalb ohne Änderung bei uns: die Kommissions-Leitlinien zur Hochrisiko-Einstufung (Art. 6 Abs. 5 KI-VO, Entwurf vom 19.05.2026, Konsultation beendet, nicht final), die EDSA-Leitlinienentwürfe zu Anonymisierung und Web-Scraping (Konsultation bis 30.10.2026), der Vorschlag zur Änderung der NIS2-Richtlinie (COM(2026) 13 vom 20.01.2026, im Gesetzgebungsverfahren) und die für Herbst 2026 erwartete Revision der ISO 9001. Die deutsche KritisV ist weiterhin nicht erlassen; die Vorlagenpflicht des BBK wurde per G v. 21.07.2026 (BGBl. 2026 I Nr. 221, Art. 8) auf acht Monate nach Inkrafttreten der KritisV verschoben.

Was wir daraus gemacht haben

  • Die offene Lesart des § 33 Abs. 1 NISG 2026 (Selbstdeklaration) ist enger geworden, aber ehrlicherweise nicht geschlossen: Sekundärquellen zitieren den Wortlaut mit „nach Eintritt der Registrierungspflicht gemäß § 29 Abs. 2“ — die Anknüpfung ist danach der Eintritt der Pflicht, nicht das Ende der Registrierungsfrist, und eine frühe Registrierung verkürzt die Frist nicht. Das stützt unseren geführten Termin 30.09.2027. Der direkte RIS-Abruf des § 33 war technisch blockiert; wir führen den Punkt weiter als offen, bis der Paragraf selbst gelesen ist.
  • Das Prüfdatum ist auf den 01.09.2026 angehoben, die interne Ehrlichkeitsliste je Grundlage verweist auf diesen Eintrag. Wo dieser Check nur die amtliche Zitierzeile statt des Volltexts gelesen hat, steht das im Eintrag — ein „keine Änderung“ ist bei uns nur so viel wert wie die Angabe, woran es geprüft wurde.

NISG 2026 (Österreich) · NIS 2-loven (Dänemark)

Geprüft am 24.08.2026

Nachgeprüft für Österreich und Dänemark: Eine Aussage in unserer Leitlinien-Vorlage trug nur für Deutschland

Was sich ändert

  • An der Rechtslage nichts. Geändert hat sich, was wir darüber schreiben — und zwar in einem Dokument, das unsere Kundschaft ausdruckt.
  • Die Meldefristen sind bestätigt, entgegen unserer eigenen Vermutung: Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden ab Kenntnis, Abschlussbericht einen Monat nach der Meldung — diese Kette gilt in allen drei Ländern gleich (§ 32 BSIG, § 34 Abs. 2 NISG 2026, NIS 2-loven § 13 stk. 1). Wir hatten den Verdacht, unsere Vorlage übertrage deutsche Fristen auf österreichisches und dänisches Recht. Der Verdacht war falsch, die Prüfung trotzdem richtig.
  • Offen gesagt, wo diese Prüfung an eine Grenze stieß: Für Dänemark war retsinformation.dk nicht erreichbar (HTTP 403). Der Wortlaut stammt aus zwei unabhängigen Sekundärquellen, die übereinstimmen — aber das ist keine Primärquelle. Wir führen den dänischen Teil deshalb als bestätigungsbedürftig und prüfen ihn beim nächsten Monatscheck am Originaltext nach.

Was wir daraus gemacht haben

  • Unsere Informationssicherheits-Leitlinie schrieb, das Gesetz verlange „geeignete, verhältnismäßige und wirksame Risikomanagementmaßnahmen nach dem Stand der Technik“ — mit der Fundstelle des jeweiligen Landes darunter. Für Deutschland trägt dieser Satz. Für Österreich fehlt das Wort „wirksam“ im Wortlaut (§ 32 NISG 2026 kennt Wirksamkeit nur als Gegenstand der Bewertung), für Dänemark fehlen Wirksamkeit und Stand der Technik beide. Der Satz nennt jetzt, was in allen drei Gesetzen steht: geeignete und verhältnismäßige Maßnahmen. Weniger Wörter, dafür in jedem Land nachlesbar.
  • Im selben Satz zitierten wir das ganze Gesetz („BSIG“), obwohl die Pflicht in einer bestimmten Norm steht. Sie steht jetzt da: § 30 Abs. 1 BSIG, § 32 Abs. 1 NISG 2026, NIS 2-loven § 6 stk. 1 — getrennt vom Maßnahmenkatalog, der eine andere Norm ist.
  • Auch die Pflicht der Geschäftsleitung war eine Spur zu deutsch formuliert („sicherstellen und überwachen“). Deutschland verlangt mehr (§ 38 BSIG: umsetzen und überwachen), Dänemark etwas anderes (NIS 2-loven § 7: genehmigen und beaufsichtigen). Wir schreiben jetzt „verantworten und überwachen“ — das deckt alle drei, ohne einem der drei Gesetzestexte zu widersprechen.
  • Die österreichische Meldenorm ist präzisiert: § 34 Abs. 2 NISG 2026 statt § 34 NISG 2026. Die Absatzangabe war seit dem Check vom 11.08.2026 offen, weil das RIS damals nicht erreichbar war; heute war es das.

Monatlicher Rechtslage-Check (alle Grundlagen)

Geprüft am 24.08.2026

Monatlicher Check: An der Rechtslage hat sich nichts geändert — an zwei eigenen Texten schon

Was sich ändert

  • Nichts. Alle sechs Grundlagen sind erneut am Wortlaut geprüft: Die Digital-Omnibus-Fassung der KI-VO ist unverändert, es gibt kein Corrigendum. Das BSIG wurde seit unserem letzten Check zweimal geändert (21.07. und 23.07.2026) — beide Änderungen lagen aber schon vor unserem Check am 07./08.08. und waren dort bereits mitgelesen. NISG 2026 und NIS 2-loven sind unverändert, zur ISO 27001 gibt es kein neues Änderungsblatt.
  • Zur Kenntnis, aber noch kein geltendes Recht — und deshalb ändern wir dafür auch nichts: Die Kommission arbeitet an Leitlinien zur Hochrisiko-Einstufung (Art. 6 Abs. 5 KI-VO, Entwurf vom 19.05.2026, noch nicht final), der Europäische Datenschutzausschuss an Leitlinien zu Anonymisierung und Web-Scraping für generative KI (Entwurf vom 08.07.2026, Konsultation bis 30.10.2026). Beides steht auf der Liste für den nächsten Check.
  • Ebenfalls beobachtet: Die Kommission hat am 20.01.2026 vorgeschlagen, die NIS2-Richtlinie selbst zu ändern. Der Vorschlag ist nicht angenommen, das geltende BSIG bleibt davon unberührt.

Was wir daraus gemacht haben

  • Den Fehler, den wir am 07.08.2026 schon einmal korrigiert hatten — die Abschlussmeldung läuft einen Monat nach der Meldung, nicht ab Kenntnis —, haben wir an drei weiteren Stellen gefunden, an denen er unabhängig weitergelebt hat: in der ausgelieferten Richtlinien-Vorlage „Bewältigung von Sicherheitsvorfällen“, im NIS2-Nachweis-Paket selbst und im Erfüllungs-Satz des geführten NIS2-Durchgangs. Alle drei sind korrigiert. Dass ausgerechnet der Satz „Damit haben Sie … erfüllt“ betroffen war, ist der unangenehmste Teil davon — er ist die Stelle, an der wir um Vertrauen bitten.
  • In derselben Vorlage stand hartkodiert „an das BSI“ — unabhängig davon, in welchem Land der Kunde sitzt. Für Deutschland ist der richtige Adressat die gemeinsame Meldestelle von BSI und BBK (§ 32 Abs. 1 BSIG), für Österreich und Dänemark eine andere Stelle. Die Vorlage setzt jetzt die Meldestelle des jeweiligen Landes ein, wie sie es bei den Fundstellen ohnehin schon tat. Dieselbe Präzisierung steht jetzt auch auf der NIS2-Modulseite.
  • Offen gesagt, was das über uns aussagt: Beide Fehler standen in Dateien, die die Rechtslage in eigenen Worten wiederholen, statt sie aus unserer zentralen Quelle zu ziehen. Genau dagegen existiert diese Quelle — hier hat sie trotzdem zweimal nicht gegriffen, weil die Texte älter waren als unsere eigene Korrektur.

Digital-Omnibus-VO (EU) 2026/1744

Geprüft am 08.08.2026

Nachtrag eingelöst: Die drei offenen Punkte sind am Gesetzestext geprüft

Was sich ändert

  • Am 07.08. haben wir öffentlich festgehalten, dass drei Detailpunkte der Digital-Omnibus-Fassung noch nicht am Wortlaut geprüft waren, weil EUR-Lex im Störungsbetrieb lief. Dieser Nachtrag ist jetzt eingelöst: Alle drei sind an der konsolidierten deutschen Fassung der KI-VO (Stand 27.07.2026) geprüft — und alle drei bestätigen unsere bisherigen Angaben.
  • Erstens: Die Übergangsfrist für die maschinenlesbare Kennzeichnung von Alt-Systemen bis zum 2. Dezember 2026 steht in Art. 111 Abs. 4 KI-VO — die Absatzangabe, die wir vorsichtshalber zurückgenommen hatten, ist korrekt und kommt zurück. Wichtiger als die Nummer ist die Reichweite: Die Frist entlastet ausschließlich Anbieter und ausschließlich bei der maschinenlesbaren Kennzeichnung. Wer als Betreiber Deepfakes oder KI-erzeugte Texte offenlegen muss (Art. 50 Abs. 4 KI-VO), hat keine Übergangsfrist — diese Pflicht gilt seit dem 2. August 2026 uneingeschränkt.
  • Zweitens: Der Bußgeldrahmen für Verstöße gegen die Transparenzpflichten steht in Art. 99 Abs. 4 lit. g KI-VO und ist unverändert. Neu und für kleinere Unternehmen relevant: Der Omnibus hat die Regel, dass bei KMU und Start-ups der niedrigere der beiden Werte gilt (Art. 99 Abs. 6), auf kleine Midcap-Unternehmen ausgeweitet (Art. 99 Abs. 6a). Das ist eine Entlastung, die wir bisher nicht benennen konnten, weil sie nur aus Sekundärquellen bekannt war.
  • Drittens: Art. 113 KI-VO regelt die Geltungstermine. Bestätigt sind 2. Dezember 2027 für Hochrisiko nach Anhang III und 2. August 2028 für Anhang I. Ebenfalls im Wortlaut: Zwei neue Verbote in Art. 5 KI-VO werden am 2. Dezember 2026 anwendbar — bis dahin sind sie kommende, nicht geltende Rechtslage.
  • Ein Punkt, den wir bisher nirgends erwähnt hatten und der jetzt nachgetragen ist: Für Hochrisiko-Systeme, die bestimmungsgemäß von Behörden verwendet werden sollen, nennt Art. 111 Abs. 2 Satz 2 KI-VO eine eigene Frist — den 2. August 2030.

Was wir daraus gemacht haben

  • Alle internen Offen-Markierungen zur Omnibus-Fassung geschlossen und die geprüften Fundstellen wieder auf Absatz-Ebene präzisiert, wo wir sie vorsorglich zurückgenommen hatten.
  • Die Bußgeld-Angaben auf der Rechtslage-Seite und in den Wissens-Artikeln auf die genaue Norm umgestellt — statt pauschal „Art. 99 KI-VO“ steht jetzt der einschlägige Absatz. Ergänzt haben wir dabei die Entlastung für KMU, Start-ups und kleine Midcap-Unternehmen, weil die Rahmenzahlen ohne sie ein falsches Bild geben.
  • Die Reichweite der Übergangsfrist ausdrücklich benannt, weil sie im Markt regelmäßig zu weit dargestellt wird.
  • Offen gesagt, was der Abgleich NICHT geändert hat: Inhaltlich lagen wir bei allen drei Punkten richtig. Wir haben sie trotzdem als offen gekennzeichnet, solange wir sie nicht selbst im Gesetzestext gelesen hatten — und genau das ist der Unterschied, den wir mit „auditfähig“ meinen.

BSI-Gesetz vom 02.12.2025 (BGBl. 2025 I Nr. 301)

Geprüft am 07.08.2026

Meldefristen präzisiert: Die Monatsfrist startet später, als viele denken

Was sich ändert

  • Der Abgleich am Wortlaut des § 32 BSIG zeigt eine Feinheit, die fast überall falsch wiedergegeben wird: Die Abschlussmeldung ist „spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Nummer 2“ fällig — also einen Monat nach der 72-Stunden-Meldung, nicht einen Monat ab Kenntnis. Nur die frühe Erstmeldung (24 Stunden) und die Meldung (72 Stunden) laufen ab Kenntniserlangung.
  • Zwei weitere Präzisierungen aus demselben Paragrafen: Adressat ist die gemeinsame Meldestelle von BSI und BBK, nicht „das BSI“. Und dauert der Vorfall zum Fristzeitpunkt noch an, tritt an die Stelle der Abschlussmeldung zunächst eine Fortschrittsmeldung (§ 32 Abs. 2 BSIG).
  • Ebenfalls am Wortlaut bestätigt: Die Registrierung ist spätestens drei Monate, nachdem eine Einrichtung erstmals oder erneut als betroffen gilt, zu übermitteln (§ 33 Abs. 1 BSIG).

Was wir daraus gemacht haben

  • Unseren Meldeassistenten korrigiert: Die Monatsfrist für die Abschlussmeldung entsteht jetzt erst in dem Moment, in dem die 72-Stunden-Meldung als übermittelt markiert wird — vorher weist die Plattform offen aus, wovon die Frist abhängt.
  • Alle betroffenen Texte nachgezogen (Maßnahmenkatalog, Schulungsinhalt, Vorfall-Erfassung) und die Meldestelle korrekt benannt.
  • Neue Branchen-Seiten direkt auf dem geprüften Wortlaut aufgebaut — inklusive der Sektorenlisten aus den Anlagen 1 und 2 und der Größenkriterien des § 28 BSIG.

BSI-Gesetz vom 02.12.2025 (BGBl. 2025 I Nr. 301)

Geprüft am 07.08.2026

Wortlaut-Abgleich § 30 und § 38 BSIG: zwei eigene Formulierungen präzisiert

Was sich ändert

  • Der Abgleich am Gesetzestext (gesetze-im-internet.de) bestätigt die zehn Mindestmaßnahmen des § 30 Abs. 2 BSIG — präzisiert aber Begriffe, die viele (auch wir) bisher aus der EU-Richtlinie statt aus dem deutschen Gesetz übernommen hatten: Das BSIG spricht nicht von „Cyberhygiene“, sondern von „grundlegenden Schulungen und Sensibilisierungsmaßnahmen“ (Nr. 7), von „kryptographischen Verfahren“ statt „Kryptografie und Verschlüsselung“ (Nr. 8) und von der „Verwaltung von IKT-Systemen, -Produkten und -Prozessen“ statt „Asset-Management“ (Nr. 9).
  • § 38 BSIG verlangt von Geschäftsleitungen, die Risikomanagementmaßnahmen „umzusetzen und ihre Umsetzung zu überwachen“ — ein bloßes „Billigen“, wie es die EU-Richtlinie formuliert, steht nicht im deutschen Gesetz; die Pflicht ist strenger. Die Haftung besteht gegenüber der eigenen Einrichtung, vorrangig nach Gesellschaftsrecht (§ 38 Abs. 2).

Was wir daraus gemacht haben

  • Unsere eigenen Texte (Anforderungskatalog, Gesetz-Übersetzer, Wissens-Artikel, Schulungsinhalt) auf den verkündeten Wortlaut umgestellt — inklusive der Korrektur eines Auszugs-Zitats, das „billigen“ enthielt.
  • Die neue Richtlinien-Vorlagen-Bibliothek (elf Vorlagen, eine je Gesetzespflicht) direkt auf dem geprüften Wortlaut aufgebaut — jede Vorlage trägt ihre Fundstelle.

Digital-Omnibus-VO (EU) 2026/1744

Geprüft am 07.08.2026

Primärtext-Abgleich am Amtsblatt: Art. 4 jetzt im Wortlaut

Was sich ändert

  • Inhaltlich nichts — der Abgleich am amtlichen Wortlaut (ABl. L vom 24.07.2026, EUR-Lex) bestätigt unsere Angaben: Art. 4 verlangt Maßnahmen zur Unterstützung der KI-Kompetenz, ein bestimmtes Kompetenzniveau muss ausdrücklich niemand garantieren (Art. 4 Abs. 1 Satz 2 n.F.). Die Hochrisiko-Fristen 02.12.2027 (Anh. III) und 02.08.2028 (Anh. I) stehen so im Amtsblatt; die Verordnung ist seit 27.07.2026 in Kraft.
  • Präzisierung aus dem Wortlaut: Art. 4 erfasst neben dem eigenen Personal ausdrücklich auch Personen, die im Auftrag mit Betrieb und Nutzung von KI-Systemen befasst sind (Freelancer, Dienstleister) — zu berücksichtigen sind technische Kenntnisse, Erfahrung, Aus- und Fortbildung, der Einsatzkontext und die betroffenen Personengruppen.

Was wir daraus gemacht haben

  • Die bisherige Zusammenfassung des Art. 4 auf der Startseite durch das wörtliche Zitat der Neufassung ersetzt (Quelle: EUR-Lex, deutsche Amtsblattfassung).
  • Offen gesagt: EUR-Lex lief beim Abgleich im Störungsbetrieb, ein Teil des Amtsblatt-Texts war nicht abrufbar. Drei Detailpunkte (Bußgeldnorm Art. 99 Abs. 4, Art. 111 Abs. 4, Art. 113) prüfen wir am Wortlaut nach, sobald EUR-Lex wieder vollständig verfügbar ist — bis dahin kennzeichnen wir sie intern als offen.

Digital-Omnibus-VO (EU) 2026/1744

Geprüft am 07.08.2026

Digital-Omnibus ändert die KI-Verordnung — wir haben nachgezogen

Was sich ändert

  • Art. 4 (KI-Kompetenz) wurde zum 27.07.2026 neu gefasst: Statt ein Kompetenzniveau „sicherzustellen“, müssen Unternehmen Maßnahmen ergreifen, die die Entwicklung der KI-Kompetenz unterstützen. Die Pflicht bleibt — dokumentierte Maßnahmen sind weiter nötig.
  • Die Hochrisiko-Pflichten wurden verschoben: Anhang III auf den 02.12.2027, Anhang I (eingebettete Systeme) auf den 02.08.2028. Der Bestandsschutz für Alt-Systeme knüpft an dieselben Termine an.
  • Unverändert: Die Transparenzpflichten nach Art. 50 gelten seit dem 02.08.2026. Nur für die maschinenlesbare Kennzeichnung von Alt-Systemen gibt es eine Übergangsfrist bis 02.12.2026.

Was wir daraus gemacht haben

  • Startseiten-Ticker, Fristen-Radar und alle Rechtslage-Detailseiten auf die Omnibus-Fassung umgestellt — inklusive einer Korrektur eigener veralteter Angaben.
  • Wissens-Artikel zu Art. 4 aktualisiert und mit Aktualisierungsvermerk versehen.
  • Alle Fristen und Fassungen in eine zentrale, geprüfte Quelle überführt, damit künftige Änderungen überall gleichzeitig ankommen.

Wenn sich das Gesetz bewegt, erfahren Sie es von uns.

Nur bei echten Änderungen — mit Fundstelle, Klartext und dem nächsten Schritt. Kein Newsletter-Rauschen.

Double-Opt-in: aktiv erst nach Ihrer Bestätigung. Abmeldung jederzeit über den Link in jeder E-Mail; wir speichern nur Ihre Adresse. Details in der Datenschutzerklärung.

Arbeitsweise

Warum Sie sich darauf verlassen können.

01

Jede Anforderung hat eine Fundstelle

Kein „NIS2 verlangt das eben“ — jede Anforderung in Compliverse verweist auf den konkreten Paragraphen: § 30 Abs. 2 Nr. 3 BSIG, nicht „Artikel 21 der Richtlinie“. Deutsche und österreichische Umsetzung, nicht nur EU-Prosa.

02

Wir verfolgen Gesetzgebung, bevor sie gilt

Verordnungen kommen in Stufen, nationale Umsetzungen verschieben sich, Behörden ändern Meldewege. Wir pflegen den Rechtsstand laufend ein — Sie sehen das Datum unten auf jeder Seite.

03

Alltagssprache ist Absicht, nicht Vereinfachung

Juristendeutsch schützt niemanden. Wir übersetzen jede Pflicht in einen Satz, den Ihr Team versteht — und in einen Schritt, den es abhaken kann. Die Fundstelle bleibt für alle, die nachlesen wollen.

Und was davon gilt für Sie?

Vier Fragen, dreißig Sekunden — der Betroffenheits-Check gibt Ihnen die erste ehrliche Einschätzung.