Häufige Fragen
Antworten, bevor Sie fragen
Ausführlicher, mit Paragraphen und Fristen, steht das alles in unserer Übersicht zu Fristen und Pflichten. Wenn Ihre Frage dort nicht dabei ist, stellen Sie sie uns direkt im Erstgespräch.
Wen betrifft NIS2 in Deutschland?
NIS2 gilt für wesentliche und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Verkehr, Finanzwesen, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung und Teile des verarbeitenden Gewerbes. Maßgeblich sind Sektor, Mitarbeiterzahl und Umsatz. Betroffen sind außerdem viele Zulieferer, weil ihre Kunden Sicherheitsanforderungen entlang der Lieferkette weitergeben müssen. Wir klären Ihre Betroffenheit in einer strukturierten Analyse, inklusive schriftlicher Begründung für die Geschäftsleitung.
Was ist der Unterschied zwischen DORA und NIS2?
DORA ist eine EU-Verordnung und gilt seit dem 17. Januar 2025 unmittelbar für den Finanzsektor und dessen IKT-Dienstleister. NIS2 ist eine Richtlinie, die erst über nationales Recht wirksam wird, und deckt deutlich mehr Sektoren ab. Fällt ein Unternehmen unter beide, geht DORA als spezielleres Recht vor. Praktisch heißt das: Risikomanagement, Meldewesen und Lieferantensteuerung lassen sich gemeinsam aufbauen statt doppelt.
Ab wann gilt die EU-KI-Verordnung für unser Unternehmen?
Die Verordnung (EU) 2024/1689 ist seit dem 1. August 2024 in Kraft und wird gestaffelt wirksam. Verbotene Praktiken und die Pflicht zur KI-Kompetenz gelten seit Februar 2025, Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, die allgemeine Anwendbarkeit samt Transparenzpflichten seit dem 2. August 2026. Die Anforderungen an Hochrisiko-Systeme wurden durch den Digital Omnibus verschoben: Anhang III gilt ab dem 2. Dezember 2027, Anhang I ab dem 2. August 2028. Wer KI produktiv einsetzt, sollte die Zeit zum Inventarisieren und Klassifizieren nutzen. Ohne Inventar lässt sich keine Frist planen.
Brauchen wir für KI-Governance ein eigenes Managementsystem?
Nicht zwingend ein zweites. ISO/IEC 42001 beschreibt ein Managementsystem für künstliche Intelligenz, das sich gut an ein bestehendes ISMS nach ISO 27001 andocken lässt. Wir bauen die KI-spezifischen Teile (Richtlinie, Freigabeprozess, Rollenmodell, Kontrollen für Datenqualität und menschliche Aufsicht) auf Ihre vorhandene Struktur auf, statt eine parallele Welt zu schaffen.
Wie läuft ein Projekt ab und was kostet es?
Jedes Projekt beginnt mit einer Ist-Aufnahme und einem klar definierten Ziel, etwa „prüfungsfest für § 8a“ oder „DORA-Informationsregister vollständig“. Daraus entsteht eine Roadmap mit Aufwand und Fixpreis, bevor Sie sich festlegen. Kalkulierbare Fixpreise statt offener Tagessätze sind Teil unseres Arbeitsmodells. Das 30-minütige Erstgespräch ist kostenlos und unverbindlich.
Arbeiten Sie auch mit kleineren Unternehmen?
Ja. Der Schwerpunkt liegt bei Banken, Versicherungen und KRITIS-Betreibern, aber gerade Zulieferer und Mittelständler geraten über die Lieferkette in die Regulierung. Für sie bieten sich kompakte Formate an: Betroffenheitsanalyse, Gap-Analyse oder eine begleitete Selbstumsetzung statt eines Vollprojekts.