Selten mussten Geschäftsführungen und IT-Verantwortliche so viele neue Gesetze gleichzeitig im Blick behalten wie jetzt. Schon seit Dezember letzten Jahres gilt in Deutschland das NIS2-Umsetzungsgesetz ohne Übergangsfrist, seit 2. August ist die EU-KI-Verordnung weitestgehend anwendbar – und demnächst folgt der Cyber Resilience Act der EU.
Für viele Unternehmen stellt sich damit vor allem eine Frage: Wo fange ich an? Genau dabei will die 9. Auflage des juristischen Leitfadens „Cybersicherheit und IT-Compliance im Unternehmen“ von TrendAI (ein Geschäftsbereich von Trend Micro) helfen. Darin ordnet ein Fachanwalt für IT-Recht die Regelwerke verständlich ein und zeigt konkrete Ansatzpunkte für die Umsetzung im Unternehmensalltag.
EU AI Act: Klarheit darüber, welche Rolle das eigene Unternehmen einnimmt
Die EU-KI-Verordnung gilt zwar schon seit ihrem Erlass 2024, doch erst seit dem 2. August 2026 entfaltet sie ihre volle Wirkung. Ihr Prinzip: je höher das Risiko eines KI-Systems für die Gesellschaft einzuschätzen ist, desto konkreter die Anforderungen. Für Hochrisiko-KI-Systeme, etwa im Personalmanagement oder bei der Bonitätsbewertung, definiert die Verordnung klare Leitplanken für Risikomanagement, Datenqualität und menschliche Aufsicht – ein Rahmen, an dem sich Unternehmen orientieren können, statt jede Frage von Grund auf selbst zu beantworten.
Besonders hilfreich für die Praxis: Viele Unternehmen setzen längst KI-Systeme ein, ohne sich über ihre rechtliche Rolle im Klaren zu sein. Der Leitfaden widmet dieser Frage ein eigenes, neues Kapitel und erklärt verständlich, wann ein Unternehmen als Anbieter und wann als Betreiber eines KI-Systems gilt – eine Einordnung, die schon bei der Integration bestehender KI-Lösungen in eigene Produkte relevant wird. Wer diese Unterscheidung frühzeitig kennt, kann seine KI-Vorhaben von Anfang an rechtssicher aufsetzen.
NIS2: Wegweiser durch den erweiterten Anwendungsbereich
Mit dem NIS2-Umsetzungsgesetz ist die europäische NIS2-Richtlinie seit 6. Dezember 2025 in deutsches Recht überführt. Der Anwendungsbereich, früher auf Betreiber Kritischer Infrastrukturen begrenzt, wurde deutlich ausgeweitet: Nach Schätzungen betrifft das Gesetz nun rund 30.000 Unternehmen in Deutschland, unterteilt in zwei Kategorien – besonders wichtige Einrichtungen ab 250 Mitarbeitenden oder mehr als 50 Millionen Euro Jahresumsatz sowie wichtige Einrichtungen ab 50 Mitarbeitenden oder mehr als 10 Millionen Euro Jahresumsatz. Betroffen sind Unternehmen aus Sektoren wie Energie, Finanzwesen, Gesundheit, digitaler Infrastruktur oder dem verarbeitenden Gewerbe.
Für viele dieser Unternehmen ist NIS2 noch immer Neuland. Der Leitfaden hilft dabei, die eigene Einordnung zu klären und die wichtigsten organisatorischen Bausteine zu verstehen – etwa die Meldewege an das BSI, die konkreten Meldefristen sowie die Frage, welche Risikomanagementmaßnahmen die Geschäftsleitung nun aktiv verantworten muss.
Cyber Resilience Act: Zeit für eine vorausschauende Vorbereitung
Beim Cyber Resilience Act (CRA) haben Unternehmen noch etwas Vorlauf: Die wesentlichen Regelungen greifen erst ab dem 11. Dezember 2027. Diese Übergangsfrist lässt sich gut nutzen, um Produkte und Prozesse frühzeitig und in Ruhe anzupassen, statt kurz vor dem Stichtag unter Druck zu geraten. Der CRA führt horizontal geltende Cybersicherheitsanforderungen für nahezu alle vernetzten Produkte mit digitalen Elementen ein – von Hardware über Software bis zu eingebetteten Systemen.
Der Leitfaden zeigt, welche Bausteine für die Umsetzung zentral sind: eine sichere Standardkonfiguration, ein Prozess zur Behebung von Schwachstellen über die gesamte Produktlebensdauer und eine gepflegte Software-Stückliste. Sind diese Voraussetzungen erfüllt, steht der EU-Konformitätserklärung mit CE-Kennzeichnung nichts mehr im Weg. Bei aktiv ausgenutzten Schwachstellen oder schwerwiegenden Sicherheitsvorfällen gelten übrigens dieselben Meldefristen wie unter NIS2 – ein Gleichlauf, der die Umsetzung in der Praxis erleichtert, sobald man die Prozesse einmal etabliert hat.
Praktische Beispiele helfen beim Verständnis
Was NIS2, AI Act und CRA verbindet: Sie verlangen von Unternehmen, Cybersicherheit als durchgängiges Thema für die gesamte Führungsebene zu verstehen – von der Geschäftsführung bis zur IT-Leitung. Der Leitfaden vertieft diesen Zusammenhang anhand eines Praxisbeispiels und macht damit greifbar, worauf es bei der internen Verantwortlichkeit ankommt, ohne dabei den Blick für das Machbare zu verlieren.
„Die EU-KI-Verordnung, NIS2 und der Cyber Resilience Act stellen Unternehmen vor neue Herausforderungen. Wir begrüßen ausdrücklich, dass der Gesetzgeber Cybersicherheit und den verantwortungsvollen Einsatz von KI zur Priorität macht. Gleichzeitig stellen die neuen Regelwerke in ihrer Komplexität für viele Unternehmen eine Belastung dar“, erklärt Richard Werner, Security Advisor bei TrendAI. Wir wollen sie nicht nur dabei unterstützen, diese Anforderungen zu erfüllen, sondern ihnen zu einer Cybersicherheit verhelfen, die im Zeitalter von KI-Bedrohungen über die gesetzlichen Mindestanforderungen hinausgeht.“
Der praktische Wegbegleiter zum kostenlosen Download
Wer als Geschäftsführung, Vorstand oder IT-Leitung eine verständliche, juristisch fundierte Orientierung durch die wichtigsten Compliance-Vorgabe für Cybersicherheit und IT sucht, findet sie in der 9. Auflage des Leitfadens von TrendAI – mit konkreten Einordnungen statt Paragrafendickicht.
(TrendMicro Deutschland GmbH)