Vallanx
Kostenlose Demo Version Cyber Security Audit Pro erhalten

Ihre E-Mail-Adresse
CC Empfänger
Nachricht
5000 Zeichen verfügbar
Cyber Security Audit Pro

Mit der flexiblen Architektur, einer umfangreichen Library mit diversen nationalen und internationalen Frameworks sowie dedizierten Risikoprofilen, ist Cyber Security Audit Pro für kleine und große Unternehmen geeignet.

Verwalten Sie interne und externe Compliance Audits zentral. Ermöglichen Sie gleichzeitig allen Stakeholdern eine sichere und geschützte Plattform, um Daten & Dokumente anzuliefern. Egal ob für Supplier Audits oder internes Compliance Monitoring.

Für IT Verantwortliche

Technische Tiefe mit 1.000+ automatisierten Compliance-Checks
Branchenspezifische Controls (OT/ICS, Cloud/SaaS, Medical Devices, etc.)
API-basierte Integration in bestehende SIEM/GRC-Systeme
Open-Source-Transparenz für Security-Review und Anpassbarkeit
Integrierte Schwachstellen-Scans mit automatischer Befund-Generierung

Für Compliance Manager

Zentrale Verwaltung aller Compliance-Frameworks in einer Plattform
Automatisierte Gap-Analysen mit priorisierten Handlungsempfehlungen
Professionelle Audit-Reports für Management, Aufsichtsbehörden und Wirtschaftsprüfer
Nachverfolgbarer Compliance-Fortschritt mit historischen Trend-Analysen
Verwalten von mehreren Organisationen für Konzernstrukturen und Consulting
Ermitteln Sie mit unserem Online Tool direkt selbst, welche Compliance Anforderungen & regulatorischen Frameworks für Ihr Unternehmen relevant sind.

Plugin Übersicht

Vereinfachen Sie Ihre Compliance-Prozesse mit dem passenden Plugin. Sollten Sie ein bestimmtes Framework vermissen oder eine noch nicht aufgeführte Integration benötigen, wenden Sie sich an uns! Gerne setzen wir Ihre Anforderungen schnell um.

International

FDA-21-CFR-Part-11
Framework
Global
Gesundheit
Klinisch

21 CFR Part 11 ist die US-FDA-Regulierung, die Kriterien für die Vertrauenswürdigkeit elektronischer Aufzeichnungen und elektronischer Signaturen in FDA-regulierten Branchen festlegt.

Betrifft: Pharma-, Biotech- und Medizinprodukteunternehmen sowie CROs mit FDA-Bezug

  • Validierung, Audit Trails und elektronische Signaturen verpflichtend
  • ALCOA+-Prinzipien für Data Integrity
  • Ergänzt durch EU GMP Annex 11 für europäische Standorte
  • Kombinierbar mit ICH E6 (R2) GCP für klinische Studien
FedRAMP
Framework
Global
Behörden
Regulierung

FedRAMP standardisiert die Sicherheitsbewertung und -autorisierung von Cloud-Diensten für US-Bundesbehörden auf Basis von NIST SP 800-53 und ermöglicht die Wiederverwendung einer Autorisierung über mehrere Behörden hinweg.

Betrifft: Cloud Service Provider (CSP), die US-Bundesbehörden bedienen

  • FedRAMP Moderate Baseline mit ca. 325 Kontrollen
  • Autorisierungspfade: JAB P-ATO oder Agency ATO
  • Monatliches Continuous Monitoring (ConMon) verpflichtend
  • Jährliche 3PAO-Neubewertung erforderlich
HIPAA
Framework
Global
Gesundheit
Datenschutz

Der Health Insurance Portability and Accountability Act ist das US-Bundesgesetz zum Schutz von Gesundheitsdaten (PHI) und regelt Datenschutz, Sicherheit und Meldepflichten für Covered Entities und Business Associates.

Betrifft: US-Gesundheitsdienstleister, Krankenversicherer und deren Business Associates

  • 2026 Security Rule Update: Verschlüsselung und MFA verpflichtend
  • Breach-Meldung an Betroffene und HHS innerhalb 60 Tagen
  • 6 Jahre Aufbewahrungspflicht für Audit-Logs und Dokumentation
  • Zivilrechtliche Strafen bis 1,5 Mio. USD pro Jahr und Kategorie
HITRUST
Framework
Global
Gesundheit
Regulierung

Das HITRUST Common Security Framework ist ein Meta-Framework, das Anforderungen aus über 50 Standards (u.a. HIPAA, ISO 27001, NIST, PCI DSS) konsolidiert und im US-Gesundheitswesen als zertifizierbarer Compliance-Nachweis etabliert ist.

Betrifft: Gesundheitsorganisationen, Business Associates und Cloud-Anbieter im US-Gesundheitswesen

  • Assessment-Typen e1 (Basis) bis CSF Certified (Vollzertifizierung)
  • Risikobasierte Implementation Level 1-3
  • Zertifikat 2 Jahre gültig mit jährlicher Überwachung
  • Häufige vertragliche Voraussetzung für Business Associates
ICH-E6-GCP
Framework
Global
Klinisch
Gesundheit

ICH E6 (R2) Good Clinical Practice ist der international anerkannte Standard für Design, Durchführung und Dokumentation klinischer Studien; dieses Plugin fokussiert auf die IT- und Cybersecurity-Aspekte computergestützter Studiensysteme.

Betrifft: Pharmaunternehmen (Sponsoren), CROs, klinische Prüfzentren und Technologieanbieter (EDC, eTMF)

  • Computerized Systems Validation nach GAMP 5
  • Risikobasiertes Monitoring (RBQM) und zentrales Monitoring
  • ALCOA+-Datenintegrität für klinische Daten
  • Kombinierbar mit FDA 21 CFR Part 11 und GDPR
ISO-27001
Framework
Global
Regulierung

ISO/IEC 27001:2022 ist der weltweit anerkannteste Standard für Informationssicherheits-Managementsysteme (ISMS) und bildet mit 93 Annex-A-Controls die Grundlage für zahlreiche branchenspezifische Regelwerke.

Betrifft: Organisationen aller Branchen und Größen, die ein ISMS aufbauen oder zertifizieren möchten

  • 93 Controls in 4 Kategorien (Organisatorisch, Personen, Physisch, Technologisch)
  • Zertifizierung durch akkreditierte Stellen, gültig 3 Jahre
  • Statement of Applicability (SoA) als Pflichtdokument
  • Basis u.a. für BAIT, MaRisk-AT9, NIS-2- und DORA-Nachweise
ISO-27799
Framework
Global
Gesundheit
Regulierung

ISO/IEC 27799:2016 ist keine eigenständige Kontrollliste, sondern die branchenspezifische Interpretationshilfe von ISO 27001/27002 für das Gesundheitswesen, u.a. mit Controls zu Notfallzugriff und Medizinprodukte-Sicherheit.

Betrifft: Krankenhäuser, Kliniken, Arztpraxen und Health-IT-Anbieter international

  • Break-the-glass-Notfallzugriff auf Patientendaten als Kernkontrolle
  • Medical Device Security & IoMT-spezifische Anforderungen
  • Health Information Exchange (HL7 FHIR, IHE) Sicherheit
  • International anerkannte Alternative zu HIPAA außerhalb der USA
NERC-CIP
Framework
Global
Energie
Behörden

NERC CIP ist das verpflichtende Cybersicherheits-Standardwerk für den nordamerikanischen Stromsektor (Bulk Electric System), entwickelt von der North American Electric Reliability Corporation und durchgesetzt durch die FERC.

Betrifft: Betreiber und Eigentümer des nordamerikanischen Übertragungs- und Erzeugungsnetzes (USA, Kanada, Mexiko)

  • 11 Standards CIP-002 bis CIP-013 mit strengen Fristen (15/35/90 Tage)
  • Kategorisierung nach High/Medium/Low Impact BES Cyber Systems
  • Supply-Chain-Risikomanagement (CIP-013) verpflichtend
  • Bußgelder bis 1 Mio. USD pro Tag und Verstoß
NIST-CSF
Framework
Global
Regulierung

Das NIST Cybersecurity Framework 2.0 bietet eine international anerkannte Taxonomie zur Steuerung von Cybersicherheitsrisiken mit den sechs Kernfunktionen Govern, Identify, Protect, Detect, Respond und Recover.

Betrifft: Organisationen aller Branchen und Größen, international einsetzbar

  • Neue GOVERN-Funktion seit Version 2.0 (2024)
  • Vier Implementation Tiers zur Reifegradmessung
  • Basis für CMMC und zahlreiche sektorspezifische Regelwerke
  • Offizielle Mappings zu ISO 27001, CIS Controls und NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Produkt

Dieses Plugin implementiert das NIST Secure Software Development Framework (SP 800-218) mit besonderem Fokus auf sichere Open-Source-Softwareentwicklung, Supply-Chain-Sicherheit und OpenSSF-Best-Practices.

Betrifft: Softwareentwickler, Open-Source-Projekte und DevSecOps-Teams

  • SBOM- und SCA-Pflicht für Dependency Management
  • Branch Protection, Signed Commits und Secure CI/CD
  • OpenSSF-Scorecard und SLSA-Compliance als Reifegradziel
  • Basis für Executive Order 14028 und CISA-Attestierung
PCI-DSS
Framework
Global
Zahlung
Regulierung

PCI DSS v4.0 ist der globale Sicherheitsstandard der Payment Card Industry für alle Organisationen, die Kreditkartendaten speichern, verarbeiten oder übertragen.

Betrifft: Händler, Zahlungsdienstleister und Finanzinstitute mit Kartenzahlungsverarbeitung

  • 12 Anforderungen in 6 Kategorien, volle Pflicht ab 31. März 2025
  • MFA für sämtlichen Zugriff auf die Cardholder Data Environment
  • Vierteljährliche ASV-Scans und jährliche Penetrationstests
  • Bußgelder bis 100.000 USD pro Monat plus Verlust der Kartenakzeptanz
SLSA
Framework
Global
Produkt

SLSA (Supply-chain Levels for Software Artifacts) ist ein von OpenSSF getragenes, progressives Framework zur Absicherung der Software-Lieferkette mittels kryptographisch verifizierbarer Build-Provenance.

Betrifft: Softwareentwickler, Open-Source-Projekte und Cloud-native Organisationen

  • Vier Reifegrade für Build- und Source-Track (Level 0-3)
  • Provenance-Erzeugung und -Verifikation via Sigstore/Cosign
  • Komplementär zu NIST SSDF, SOC 2 und ISO 27001
  • Breite Industrie-Adoption durch Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Regulierung

SOC 2 basiert auf den Trust Services Criteria der AICPA und ist der de-facto-Compliance-Standard für SaaS- und Cloud-Anbieter zum Nachweis von Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz.

Betrifft: SaaS-Anbieter, Cloud-Provider und technologiebasierte Dienstleister

  • Type I (Stichtag) vs. Type II (6-12 Monate Wirksamkeitsnachweis)
  • Security (Common Criteria) als verpflichtende Kategorie
  • Prüfung ausschließlich durch unabhängige CPA-Gesellschaften
  • Häufige Vertragsvoraussetzung für Enterprise-Kunden
SWIFT-CSP
Framework
Global
Finanz
Zahlung

Das SWIFT Customer Security Programme verpflichtet alle an das SWIFT-Netzwerk angebundenen Institute zur Umsetzung und jährlichen Selbstattestierung von Sicherheitskontrollen des Customer Security Controls Framework (CSCF).

Betrifft: Banken und Finanzinstitute, die an das SWIFT-Zahlungsnetzwerk angebunden sind

  • 25 verpflichtende und 7 empfohlene Controls in 7 Prinzipien
  • MFA für alle SWIFT-Operator-Zugriffe verpflichtend seit 2020
  • Jährliche Attestierung über das KYC-SA-Portal
  • 24h-Meldepflicht von Cyber-Vorfällen an das SWIFT ISAC

Branchenspezifisch

Chemicals & Raw Materials
Sector
Global
Produkt

Das Chemicals & Raw Materials Sector Plugin adressiert die einzigartigen Cybersicherheitsanforderungen der Chemieindustrie, insbesondere Prozesssicherheit, Safety Instrumented Systems (SIS) und REACH/Seveso-III-Compliance.

Betrifft: Basis-, Spezial- und Petrochemie, Polymer-, Agrochemie- und Rohstoffverarbeitungsunternehmen

  • DCS- und SIS-Sicherheit nach IEC 61511 (SIL 1-4)
  • Seveso-III-Major-Accident-Prevention mit Cyber-HAZOP
  • ATEX-Zonenklassifizierung für Ex-geschützte IT-Geräte
  • 20 Controls in 11 Kategorien, u.a. REACH und Gefahrguttransport
Cloud & SaaS
Sector
Global
Produkt

Das Cloud, SaaS & Data Services Sector Plugin adressiert die spezifischen Sicherheitsanforderungen von Multi-Tenant-Architekturen, API-first-Systemen und Cloud-nativen Technologien wie Kubernetes und Serverless.

Betrifft: SaaS-Anbieter, Cloud Service Provider, Managed Service Provider und Plattformbetreiber

  • Multi-Tenancy-Isolation (Silo/Bridge/Pool) und Cross-Tenant-Schutz
  • API-Security, Container- und Kubernetes-Härtung
  • Shared-Responsibility-Modell und CSPM-Integration
  • Ausrichtung an CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Energie

Das Energy & Renewables Sector Plugin deckt SCADA/ICS-Sicherheit, Smart Grid, Windkraft- und PV-Anlagen sowie Energy-Trading-Systeme für konventionelle und erneuerbare Energieerzeuger ab.

Betrifft: Energieversorger, Netzbetreiber und Betreiber erneuerbarer Energieanlagen

  • Netzsegmentierung nach Purdue-Modell für SCADA/ICS
  • Smart-Meter- und DERMS-Sicherheit nach BSI TR-03109
  • Windpark- und PV-Inverter-Security
  • Energy-Trading-Security mit REMIT-Compliance
Financial Services
Sector
Global
Finanz
Zahlung

Das Financial Services Sector Plugin deckt die gesamte Bandbreite von Retail- bis Investment-Banking ab, mit Schwerpunkt auf Zahlungssicherheit, Open Banking (PSD2), Trading-Systemen, Fraud Detection und AML.

Betrifft: Banken, Versicherungen, Zahlungsdienstleister und Wertpapierfirmen

  • 21 Controls inkl. 7 dedizierter PSD2-SCA-Kontrollen
  • SWIFT-CSP- und Trading-System-Sicherheit (MiFID II/MAR)
  • Echtzeit-Fraud-Detection und AML/KYC-Monitoring
  • Enge Verzahnung mit DORA, PSD2 und BaFin MaRisk
Healthcare & Medicine
Sector
Global
Gesundheit
Klinisch

Das Healthcare & Medicine Sector Plugin liefert Controls für Krankenhausinformationssysteme, elektronische Patientenakten, Medizinprodukte (IoMT), Telemedizin sowie deutsche Spezialanforderungen (PatRG, SGB V/Telematikinfrastruktur).

Betrifft: Krankenhäuser, Kliniken, Arztpraxen, Telemedizin-Anbieter und Apotheken

  • 23 Controls in 15 Kategorien, u.a. KIS/HIS, PACS, LIS, IoMT
  • Break-the-glass-Notfallzugriff und Medical-Device-Segmentierung
  • TI-Anbindung (TI-Connector, eGK, KIM, E-Rezept) nach SGB V
  • Ergänzt Healthcare-spezifisch GDPR, EU MDR und HIPAA
Industrial Manufacturing
Sector
Global
Produkt

Das Industrial Manufacturing Sector Plugin adressiert Industry-4.0-Technologien, OPC-UA-Sicherheit, MES, Robotik/Cobots, CAD/PLM-Datenschutz sowie TISAX-Compliance für die fertigende Industrie.

Betrifft: Metall-, Elektro- und Maschinenbau sowie Automotive-Zulieferer (Tier 1-3)

  • 25 Controls in 12 Kategorien nach IEC 62443 (Zonen & Conduits)
  • OPC UA verpflichtend im Modus Sign&Encrypt
  • TISAX-Prototypenschutz und Automotive-Lieferkettensicherheit
  • Production-First-Incident-Response (Safety > Security > Availability)
OEM & Automotive
Sector
Global
Produkt

Das OEM Automotive Sector Plugin adressiert die seit 2024 verpflichtenden UN-R155/R156-Anforderungen (CSMS/SUMS) für Fahrzeug-Typgenehmigungen sowie V2X-, VSOC- und ECU-Sicherheit für Fahrzeughersteller.

Betrifft: Fahrzeughersteller (OEMs) von Pkw, Nutzfahrzeugen, E- und autonomen Fahrzeugen

  • Cyber Security Management System (CSMS) nach UN R155 Pflicht seit Juli 2024
  • Software Update Management System (SUMS) für OTA-Updates nach UN R156
  • Vehicle Security Operations Center (VSOC) für Flottenüberwachung
  • Basierend auf ISO/SAE 21434:2021
Online Platforms
Sector
Global
Zahlung
Datenschutz

Das Online Platforms & E-Commerce Sector Plugin adressiert geschäftsspezifische Sicherheitsanforderungen des Online-Handels: Checkout-Sicherheit, Fraud Detection, Account-Takeover-Prävention und Marktplatz-Vertrauenssysteme.

Betrifft: B2C-/B2B-E-Commerce, Marktplätze, Subscription-Commerce und digitale Güter

  • PCI-DSS-konforme Checkout- und Zahlungssicherheit
  • Order-Fraud- und Account-Takeover-Prävention
  • Bot-Detection und Scraping-Schutz für Produktkataloge
  • GDPR-konformes Cookie-Consent- und Marketing-Management
Pharma & LifeScience
Sector
Global
Gesundheit
Klinisch

Das Pharma & Life Science Sector Plugin deckt alle GxP-Bereiche (GMP, GCP, GLP, GDP) sowie FDA 21 CFR Part 11, EU GMP Annex 11, ISO 13485 und EU MDR/IVDR für Pharma- und Medizintechnikunternehmen ab.

Betrifft: Pharmahersteller, Biotech-Unternehmen, CROs, Medizinprodukte-Hersteller und QC-Labore

  • 18 Controls in 10 Kategorien für MES, LIMS, EBR, EDC und eTMF
  • ALCOA+-Data-Integrity als durchgängiges Prinzip
  • Serialisierung/Track-and-Trace nach EU FMD und US DSCSA
  • GAMP-5-Validierungslebenszyklus (IQ/OQ/PQ)
Telco Networks
Sector
Global
Regulierung

Das Telecommunications & Networks Sector Plugin deckt 5G/4G-Kernnetze, SS7/Signalisierung, VoIP/IMS, BSS/OSS, Lawful Interception und DDoS-Schutz für Telekommunikationsbetreiber und ISPs ab.

Betrifft: Mobilfunk- und Festnetzbetreiber, Internet Service Provider und Rechenzentrumsbetreiber

  • 12 Controls in 12 Kategorien, u.a. 5G-Core- und SS7-Sicherheit
  • Lawful-Interception-Compliance nach ETSI ES 201 671
  • Subscriber-Privacy nach GDPR und ePrivacy-Richtlinie
  • NIS-2-Meldefristen 24h/72h/30 Tage als kritischer Sektor

Deutschland

BAIT
Framework
DE
Finanz

BAIT (Bankaufsichtliche Anforderungen an die IT) ist ein BaFin-Rundschreiben, das IT-spezifische Anforderungen für deutsche Kreditinstitute konkretisiert. BAIT ist die Umsetzung und Detaillierung von MaRisk AT 7.2 (IT-Ressourcen) und BTR 5 (Operationelle Risiken) speziell für IT-Themen.

Betrifft: Deutsche Kreditinstitute (Banken, Sparkassen, Genossenschaftsbanken)

  • Teil von MaRisk
  • Ergänzt DORA (ab 2025)
  • Referenziert ISO 27001 für ISMS
  • Alignment mit ISO 22301
BSI-IT-Grundschutz
Framework
DE
Regulierung

BSI IT-Grundschutz ist der vom Bundesamt für Sicherheit in der Informationstechnik entwickelte deutsche Standard für Informationssicherheits-Management. Er bildet die Basis für ISO-27001-Zertifizierungen auf Basis von IT-Grundschutz und ist Grundlage für den KRITIS-Nachweis.

Betrifft: Deutsche Behörden, Unternehmen aller Größen, KRITIS-Betreiber

  • Basis für ISO 27001-Zertifizierung auf Basis von IT-Grundschutz
  • Ergänzt durch BSI-Standards 200-1 bis 200-4
  • Grundlage für KRITIS-Nachweis nach IT-Sicherheitsgesetz
  • Referenziert von BAIT, VAIT, ZAIT im Finanzsektor
KRITIS-V
Framework
DE
Energie
Behörden

Die BSI-Kritisverordnung konkretisiert auf Basis von §§ 8a, 8b BSIG, welche Anlagen als kritische Infrastrukturen gelten und regelt die IT-Sicherheitsanforderungen für deren Betreiber in neun Sektoren.

Betrifft: Betreiber kritischer Infrastrukturen in Deutschland (Energie, Wasser, Gesundheit, Finanzen, IT/TK, Transport u.a.)

  • Sicherheitskonzept nach § 8a BSIG verpflichtend
  • Meldepflicht erheblicher Störungen an das BSI
  • Zwei-Jahres-Prüfung durch anerkannte Prüfstellen
  • Ergänzend zu NIS-2, ersetzt dieses nicht
MaRisk
Framework
DE
Finanz
Behörden

MaRisk (Mindestanforderungen an das Risikomanagement) sind BaFin-Rundschreiben, die Anforderungen an das Risikomanagement deutscher Kredit- und Finanzdienstleistungsinstitute konkretisieren, mit besonderem Fokus auf IT-Sicherheit (AT 9) und Auslagerungen (AT 7.2).

Betrifft: Deutsche Kredit- und Finanzdienstleistungsinstitute

  • AT 9: Daten- und IT-Sicherheit als Kernkontrolle
  • AT 7.2: Auslagerungsmanagement inkl. ZAIT-Meldepflicht
  • Ergänzt durch BAIT für IT-spezifische Anforderungen
  • Wird durch DORA ab 2025 ergänzt, nicht ersetzt

Frankreich

LPM
Framework
FR
Behörden
Gesetz

Die Loi de Programmation Militaire 2024-2030 verschärft die Cybersicherheitsanforderungen für französische Betreiber lebenswichtiger Einrichtungen (OIV) und ihrer kritischen Informationssysteme (SIIV), durchgesetzt durch die ANSSI.

Betrifft: Französische Opérateurs d'Importance Vitale (OIV) in 10 strategischen Sektoren (Energie, Verteidigung, Finanzen, Gesundheit u.a.)

  • Homologation de sécurité für SIIV verpflichtend
  • Nutzung ANSSI-qualifizierter Produkte/Dienstleister (PDIS/PASSI/PRIS)
  • Übermittlung von DNS-Daten an die ANSSI bei Vorfällen
  • Strafrechtliche Sanktionen bis 5 Jahre Haft möglich
RGS
Framework
FR
Signatur
Identität

Das Référentiel Général de Sécurité v2.0 ist der französische Sicherheitsrahmen für Behörden und öffentliche Online-Dienste, strukturiert nach dem DICA-Prinzip (Disponibilité, Intégrité, Confidentialité, Authenticité).

Betrifft: Französische Behörden, öffentliche Verwaltungen und Vertrauensdiensteanbieter

  • Homologation de sécurité in 9 Schritten nach ANSSI-Methodik
  • Risikoanalyse verpflichtend via EBIOS Risk Manager
  • Drei Sicherheitsniveaus (*, **, ***) je nach Schutzbedarf
  • Eng verknüpft mit eIDAS für elektronische Vertrauensdienste

EU-weit

CRA
Framework
EU
Produkt
Regulierung

Der Cyber Resilience Act (EU 2024/2847) legt horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen über deren gesamten Lebenszyklus fest und ist Voraussetzung für die CE-Kennzeichnung.

Betrifft: Hersteller, Importeure und Distributoren von Hard- und Software-Produkten in der EU

  • Verpflichtende Schwachstellen- und Vorfallmeldung ab 11. September 2026
  • Vollständige Anwendung ab 11. Dezember 2027
  • Security-by-Design und SBOM-Pflicht
  • Bußgelder bis 15 Mio. EUR oder 2,5% des Jahresumsatzes
DORA
Framework
EU
Finanz
Regulierung

Der Digital Operational Resilience Act (EU 2022/2554) verpflichtet Finanzunternehmen in der EU zu einheitlichen Anforderungen an IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittparteienrisiko-Management.

Betrifft: Finanzunternehmen der EU (Banken, Versicherungen, Zahlungsdienstleister, Krypto-Dienstleister u.a.)

  • Verpflichtend seit 17. Januar 2025
  • Meldefristen für IKT-Vorfälle: 4h/72h/1 Monat
  • TLPT (Threat-Led Penetration Testing) alle 3 Jahre
  • Ergänzt nationale Regelwerke wie MaRisk und BAIT
EBA-ICT-Guidelines
Framework
EU
Finanz
Behörden

Das EBA ICT Guidelines Framework konsolidiert die Anforderungen der European Banking Authority an das IKT- und Sicherheitsrisikomanagement in einem einheitlichen Kontrollrahmenwerk für Finanzinstitute.

Betrifft: Kreditinstitute, Wertpapierfirmen, Zahlungs- und E-Geld-Institute in der EU

  • Konsolidiert EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Three Lines of Defense-Modell für IKT-Governance
  • EBA-Meldefristen 4h/72h/30 Tage für Major Incidents
  • Vorbereitung auf DORA-Anforderungen
eIDAS
Framework
EU
Identität
Signatur

Die eIDAS-Verordnung (EU 910/2014) schafft den Rechtsrahmen für elektronische Identifizierung und Vertrauensdienste im EU-Binnenmarkt und stellt die grenzüberschreitende Anerkennung qualifizierter elektronischer Signaturen sicher.

Betrifft: Vertrauensdiensteanbieter (TSP/QTSP) und Organisationen mit eIDAS-konformen Systemen

  • Qualifizierte elektronische Signatur rechtlich gleichwertig zur handschriftlichen Unterschrift
  • QTSP-Zulassung erfordert Notified-Body-Zertifizierung
  • eIDAS 2.0 führt die EU Digital Identity Wallet ein
  • Relevanz u.a. für PSD2-TPP-Authentifizierung
EU-AI-Act
Framework
EU
KI
Regulierung

Der EU AI Act (EU 2024/1689) ist der weltweit erste umfassende Rechtsrahmen für künstliche Intelligenz und etabliert risikobasierte Anforderungen für Entwicklung, Inverkehrbringen und Nutzung von KI-Systemen.

Betrifft: Anbieter, Betreiber, Importeure und Händler von KI-Systemen mit Bezug zur EU

  • Risikobasierter Ansatz: unannehmbar/hoch/begrenzt/minimal
  • Verbotene Praktiken bereits ab 2. Februar 2025 untersagt
  • Vollständige Anwendung ab 2. August 2026
  • Bußgelder bis 35 Mio. EUR oder 7% des weltweiten Umsatzes
GDPR
Framework
EU
Datenschutz
Regulierung

Die Datenschutz-Grundverordnung (EU 2016/679) ist die weltweit bedeutendste Datenschutzregulierung und gilt für alle Organisationen, die personenbezogene Daten von Personen in der EU verarbeiten – unabhängig vom Unternehmenssitz.

Betrifft: Alle Organisationen, die personenbezogene Daten von EU-Bürgern verarbeiten

  • Meldepflicht bei Datenschutzverletzungen innerhalb 72 Stunden
  • DSFA (DPIA) für Hochrisikoverarbeitungen verpflichtend
  • DSB-Pflicht ab bestimmten Schwellenwerten
  • Bußgelder bis 20 Mio. EUR oder 4% des weltweiten Jahresumsatzes
MiCAR
Framework
EU
Krypto
Finanz

Die Markets in Crypto-Assets Regulation (EU 2023/1114) schafft den ersten einheitlichen EU-Rechtsrahmen für Kryptowerte, Crypto-Asset Service Provider (CASP) sowie Asset-Referenced und E-Money Token.

Betrifft: Kryptobörsen, -verwahrer, -broker sowie Emittenten von Krypto-Token in der EU

  • Zulassungspflicht für Crypto-Asset Service Provider (CASP)
  • Eigenkapitalanforderungen je nach Dienstleistungsklasse
  • Travel Rule (EU 2023/1113) für alle Krypto-Transaktionen
  • Enge Verknüpfung mit DORA für IKT-Risikomanagement
NIS-2
Framework
EU
Regulierung
Behörden

Die NIS-2-Richtlinie (EU 2022/2555) erweitert die EU-weiten Mindestanforderungen an die Cybersicherheit auf 18 kritische Sektoren und führt in Deutschland zur Umsetzung durch das NIS2-Umsetzungsgesetz.

Betrifft: Wesentliche und wichtige Einrichtungen in 18 kritischen Sektoren in der EU

  • Meldefristen 24h/72h/1 Monat bei erheblichen Vorfällen
  • Persönliche Haftung der Geschäftsleitung (Art. 20)
  • Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Umsatzes
  • MFA für kritische Systeme explizit vorgeschrieben
REMIT
Framework
EU
Energie
Finanz

Die REMIT-Verordnung (EU 1227/2011) verhindert Marktmanipulation und Insiderhandel an den europäischen Energiegroßhandelsmärkten und verpflichtet Marktteilnehmer zu Transaktionsmeldungen an die ACER.

Betrifft: Marktteilnehmer im europäischen Strom- und Gasgroßhandel (Erzeuger, Händler, Börsen, Banken)

  • T+1-Meldefrist für alle Großhandelstransaktionen an ACER
  • Veröffentlichung von Insiderinformationen via Urgent Market Message
  • 5-Jahres-Aufbewahrungspflicht für Transaktionsdaten
  • Bußgelder bis 1 Mio. EUR oder 10% des Jahresumsatzes
TIBER-EU
Framework
EU
Finanz
Behörden

TIBER-EU ist das von der Europäischen Zentralbank entwickelte Rahmenwerk für bedrohungsorientierte Red-Team-Tests (Threat-Led Penetration Testing) im Finanzsektor und Basis für die DORA-TLPT-Anforderung.

Betrifft: Finanzinstitute und systemrelevante Finanzmarktinfrastruktur in der EU

  • Unangekündigte, threat-intelligence-basierte Red-Team-Tests
  • National implementiert u.a. als TIBER-DE, TIBER-NL, TIBER-BE
  • Testzyklus mindestens alle 36 Monate (DORA Art. 26)
  • White-/Blue-/Red-/Purple-Team-Struktur mit Aufsichtsbeteiligung
TISAX
Framework
EU
Produkt
Regulierung

TISAX ist der von der ENX Association betriebene, europaweit anerkannte Prüfstandard der Automobilindustrie auf Basis des VDA-ISA-Katalogs zur Bewertung der Informationssicherheit von OEMs und Zulieferern.

Betrifft: Automobilhersteller und Zulieferer (Tier 1-3) in der europäischen Lieferkette

  • Prüfung durch ENX-zertifizierte Auditoren (TÜV, DEKRA u.a.)
  • Assessment Level AL1-AL3 je nach Schutzbedarf
  • Prototypenschutz als automobilspezifisches Kontrollziel
  • Label 3 Jahre gültig, gemeinsame Nutzung über ENX-Portal

Scanner & Integrations

Asana
Integration
Global

Die Asana-Integration ermöglicht die automatische Erstellung von Tasks aus Audit-Findings und Gap-Analysen mit bidirektionaler Statussynchronisation zwischen Asana und dem Audit-System.

Betrifft: Teams, die Remediation-Maßnahmen und Findings in Asana verwalten

  • Automatische Task-Erstellung aus Findings, Gaps und Assessments
  • Bidirektionale Synchronisation von Bearbeitungsstatus
  • Bulk-Operationen und automatisches Tag-Management
  • Authentifizierung via Personal Access Token
Jira
Integration
Global

Die JIRA-Integration ermöglicht die automatische Erstellung von Tickets aus Audit-Findings und Gap-Analysen mit bidirektionaler Statussynchronisation zwischen JIRA und dem Audit-System.

Betrifft: Teams, die Remediation-Maßnahmen und Findings in JIRA verwalten

  • Automatische Ticket-Erstellung mit Aufwandsschätzung
  • Bidirektionale Synchronisation via JQL-Abfragen
  • Bulk-Ticket-Erstellung und flexible Issue-Type-Konfiguration
  • Authentifizierung via API-Token
Network-Scanner
Scanner
Global
Produkt

Der Network Scanner ist ein Nmap-basierter Netzwerk-Sicherheitsscanner für Host-Erkennung, Port-Scanning, Service- und OS-Fingerprinting sowie Schwachstellen-Scans.

Betrifft: IT-Infrastruktur und Netzwerke, die auf offene Ports und Schwachstellen geprüft werden sollen

  • 5 Scan-Typen: Host Discovery, Port Scan, Service/OS Detection, Vulnerability Scan
  • Automatische Risikobewertung offener Ports
  • Findings-Mapping zu ISO 27001, TISAX, NIS-2 und PCI DSS
  • Simulationsmodus verfügbar, falls Nmap nicht installiert ist
OWASP-Dependency-Check
Scanner
Global
Produkt

Der OWASP Dependency-Check Scanner führt Software Composition Analysis (SCA) durch und identifiziert bekannte Schwachstellen (CVEs) in Projektabhängigkeiten über 11 Paketmanager-Ökosysteme hinweg.

Betrifft: Softwareentwicklungsteams zur Analyse von Open-Source-Abhängigkeiten

  • Unterstützt Maven, npm, PyPI, NuGet, Go, Composer u.a.
  • CVSS-basierte SLA-Überwachung (Critical 7d, High 30d, Medium 90d)
  • SBOM-Generierung im CycloneDX-Format
  • Mapping zu NIST SSDF FOSS, ISO 27001, TISAX und PCI DSS
SBOM-Scanner
Scanner
Global
Produkt

Der SBOM Scanner bietet vollständiges Lifecycle-Management für Software Bills of Materials: Generierung, Validierung, Lizenzanalyse, Schwachstellen-Anreicherung, Versionsvergleich und Compliance-Prüfung.

Betrifft: DevSecOps-Teams, Softwareanbieter und Compliance-Verantwortliche

  • Unterstützt CycloneDX, SPDX und SWID-Formate
  • Lizenz-Policy-Validierung und Copyleft-Risikoerkennung
  • Compliance-Checks für EU CRA, NIST SSDF FOSS und ISO 27001
  • SBOM-Aggregation für Microservices- und Multi-Repo-Projekte
Impressum

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Vallanx kontaktieren

Welchen Use Case wollen Sie umsetzen?

Sprechen Sie uns an. Gerne beantworten wir Ihre Einstiegsfragen zum Thema Cyber Security & Compliance in Ihrem Unternehmen!