---
title: IT-Compliance
date: 2026-04-27T16:13:00+02:00
author: Hannes Heckel
canonical_url: "https://www.fast-lta.de//de/blog/it-compliance"
section: Pillar Pages
---
[1. 1. Was bedeutet IT-Compliance?](#1-was-bedeutet-it-compliance)[1. 2. Die regulatorische Landschaft 2026](#2-die-regulatorische-landschaft-2026)[1. 3. Branchenspezifische Compliance-Anforderungen](#3-branchenspezifische-compliance-anforderungen)[1. 4. Datenhaltung als Compliance-Fundament](#4-datenhaltung-als-compliance-fundament)[1. 5. Technische Compliance-Anforderungen](#5-technische-compliance-anforderungen)[1. 6. Compliance und persönliche Haftung](#6-compliance-und-pers%C3%B6nliche-haftung)[1. 7. Compliance-Architektur: Referenzmodell](#7-compliance-architektur-referenzmodell)[1. 8. Häufige Fehler](#8-h%C3%A4ufige-fehler)[1. 9. Schritt-für-Schritt zur Compliance](#9-schritt-f%C3%BCr-schritt-zur-compliance)[1. 10. Häufige Fragen (FAQ)](#10-h%C3%A4ufige-fragen-faq)
### 1. Was bedeu­tet IT-Com­pli­ance? [\#](#1-was-bedeutet-it-compliance "1. Was bedeutet IT-Compliance?")

IT-Com­pli­ance bezeich­net die Ein­hal­tung aller gesetz­li­chen, regu­la­to­ri­schen und orga­ni­sa­to­ri­schen Anfor­de­run­gen, die für den Betrieb von IT-Sys­te­men und die Ver­ar­bei­tung von Daten gel­ten. Der Begriff umfasst drei gleich­wer­ti­ge Dimensionen:

#### Dimen­si­on 1: Recht­li­che Com­pli­ance [\#](#dimension-1-rechtliche-compliance "Dimension 1: Rechtliche Compliance")

Die recht­li­che Dimen­si­on umfasst alle Anfor­de­run­gen, die aus Geset­zen, Ver­ord­nun­gen und behörd­li­chen Vor­ga­ben entstehen:

- **Daten­schutz­recht:** DSGVO und das Bun­des­da­ten­schutz­ge­setz (BDSG) regeln, wel­che per­so­nen­be­zo­ge­nen Daten wie ver­ar­bei­tet wer­den dür­fen, wie lan­ge sie gespei­chert wer­den und wel­che Betrof­fe­nen­rech­te gelten.
- **Steu­er- und Han­dels­recht:** HGB, AO und GoBD schrei­ben vor, wel­che Geschäfts­do­ku­men­te wie lan­ge und in wel­cher Form auf­zu­be­wah­ren sind.
- **IT-Sicher­heits­recht:** NIS2 (als BSIG-novel­le seit Dezem­ber 2025 in Kraft), KRI­TIS-Dach­ge­setz und das IT-Sicher­heits­ge­setz 2.0 defi­nie­ren Min­dest­stan­dards für die IT-Sicher­heit bestimm­ter Unternehmen.
- **Sek­tor­spe­zi­fi­sches Recht:** DORA für Finanz­un­ter­neh­men, Rönt­gen­ver­ord­nung für das Gesund­heits­we­sen, Anfor­de­run­gen aus dem KWG, dem GwG und ande­ren Fachgesetzen.

#### Dimen­si­on 2: Tech­ni­sche Com­pli­ance [\#](#dimension-2-technische-compliance "Dimension 2: Technische Compliance")

Die tech­ni­sche Dimen­si­on beschreibt kon­kre­te IT-Anfor­de­run­gen, die aus recht­li­chen Vor­ga­ben abge­lei­tet werden:

- **Daten­spei­che­rung:** Unver­än­der­li­che Archi­vie­rung, WORM-Schutz, defi­nier­te Auf­be­wah­rungs­fris­ten und siche­re Löschung nach Fristablauf
- **Zugriffs­kon­trol­le:** Rol­len­ba­sier­te Zugriffs­ver­wal­tung, Mul­ti-Fak­tor-Authen­ti­fi­zie­rung, Pro­to­kol­lie­rung aller Zugriffe
- **Ver­schlüs­se­lung:** Schutz von Daten in Über­tra­gung und Ruhe (AES-256 oder gleichwertig)
- **Audit Trail:** Lücken­lo­se, fäl­schungs­si­che­re Auf­zeich­nung aller sicher­heits­re­le­van­ten Ereignisse
- **Inci­dent Respon­se:** Tech­ni­sche Fähig­keit zur Erken­nung, Ana­ly­se und Mel­dung von Sicherheitsvorfällen

#### Dimen­si­on 3: Orga­ni­sa­to­ri­sche Com­pli­ance [\#](#dimension-3-organisatorische-compliance "Dimension 3: Organisatorische Compliance")

Die orga­ni­sa­to­ri­sche Dimen­si­on betrifft Pro­zes­se, Ver­ant­wort­lich­kei­ten und Dokumentation:

- **Richt­li­ni­en und Ver­fah­rens­do­ku­men­ta­ti­on:** Schrift­li­che Doku­men­ta­ti­on aller rele­van­ten Pro­zes­se — von der Daten­spei­che­rung über die Zugriffs­steue­rung bis zur Inci­dent Response
- **Ver­ant­wort­lich­kei­ten:** Benen­nung von Ver­ant­wort­li­chen (Daten­schutz­be­auf­trag­ter, CISO, IT-Sicherheitsbeauftragter)
- **Schu­lun­gen:** Regel­mä­ßi­ge Schu­lung aller Mit­ar­bei­ter zu daten­schutz- und sicher­heits­re­le­van­ten Themen
- **Audits:** Regel­mä­ßi­ge inter­ne und exter­ne Prü­fung der Compliance-Maßnahmen

#### IT-Com­pli­ance vs. Revi­si­ons­si­cher­heit: Der Unter­schied [\#](#it-compliance-vs-revisionssicherheit-der-unterschied "IT-Compliance vs. Revisionssicherheit: Der Unterschied")

Com­pli­ance und Revi­si­ons­si­cher­heit wer­den häu­fig gleich­ge­setzt — sie sind es nicht. Revi­si­ons­si­cher­heit ist ein spe­zi­fi­sches Teil­ge­biet der IT-Com­pli­ance, das sich auf die rechts­si­che­re Archi­vie­rung von Geschäfts­do­ku­men­ten kon­zen­triert (GoBD, HGB, AO). IT-Com­pli­ance ist der umfas­sen­de­re Begriff: Er schließt Revi­si­ons­si­cher­heit ein, geht aber weit dar­über hin­aus — bis hin zu IT-Sicher­heits­an­for­de­run­gen, Daten­schutz, per­sön­li­cher Haf­tung und ope­ra­ti­ver Resilienz.

The­maRevi­si­ons­si­cher­heitIT-Com­pli­anceUnver­än­der­li­che Archi­vie­rung von GeschäftsdokumentenKern­the­maBestand­teilDaten­schutz nach DSGVOTeil­be­reichVoll­stän­dig abgedecktIT-Sicher­heit nach NIS2 / BSINicht adres­siertKern­the­maPer­sön­li­che Haf­tung GeschäftsführerBegrenzt (steu­er­lich)Voll­stän­dig (NIS2, DORA, DSGVO)Inci­dent ReportingNicht erfor­der­lichPflicht (NIS2, DORA)Bran­chen­spe­zi­fi­sche Anfor­de­run­gen (DORA, BAIT)Nicht adres­siertKern­the­ma### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

  

[###### Post | 23.02.2026

GoBD erklärt: Was IT-Verantwortliche wissen müssen

GoBD ist nicht Gesetz. Es ist ein BMF-Schreiben vom 28.11.2019, das die Interpretation von HGB §257 und AO §147 präzisiert. Aber es ist so vollständig und anerkannt, dass Finanzämter es als Standard anwenden.GoBD hat 3 Teile: Teil 1: Allgemeine Anforderungen (Nachvollziehbarkeit, Vollständigkeit, etc.) Teil 2: Spezifische Anforderungen für EDV-Systeme Teil 3: Spezifische Anforderungen für EinzelfallslösungenFür die meisten Unternehmen relevant: Anforderungen 1-7.

[](https://www.fast-lta.de//de/blog/gobd-erkl%C3%A4rt-was-it-verantwortliche-wissen-m%C3%BCssen "GoBD erklärt: Was IT-Verantwortliche wissen müssen")](https://www.fast-lta.de//de/blog/gobd-erkl%C3%A4rt-was-it-verantwortliche-wissen-m%C3%BCssen "GoBD erklärt: Was IT-Verantwortliche wissen müssen")[###### Post | 07.01.2026

NIS2 einfach erklärt: Wer ist betroffen und was muss ich tun?

NIS2 ist da. Die EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2) trat in Deutschland am 6. Dezember 2025 in Kraft — in Form der Umsetzungsverordnung NIS2UmsuCG. Das bedeutet: Tausende Unternehmen müssen jetzt konkrete IT-Sicherheitsmaßnahmen umsetzen. Und wer nicht, riskiert Bußgelder bis 10 Millionen EUR.Dieser Artikel erklärt, wer betroffen ist, welche Anforderungen gelten, und was Sie jetzt tun müssen.

[](https://www.fast-lta.de//de/blog/nis2-einfach-erkl%C3%A4rt-wer-ist-betroffen-und-was-muss-ich-tun "NIS2 einfach erklärt: Wer ist betroffen und was muss ich tun?")](https://www.fast-lta.de//de/blog/nis2-einfach-erkl%C3%A4rt-wer-ist-betroffen-und-was-muss-ich-tun "NIS2 einfach erklärt: Wer ist betroffen und was muss ich tun?")[###### Post | 16.04.2026

Revisionssicherheit und DSGVO: Aufbewahrung vs. Löschpflicht

[](https://www.fast-lta.de//de/blog/revisionssicherheit-und-dsgvo-aufbewahrung-vs-l%C3%B6schpflicht "Revisionssicherheit und DSGVO: Aufbewahrung vs. Löschpflicht")](https://www.fast-lta.de//de/blog/revisionssicherheit-und-dsgvo-aufbewahrung-vs-l%C3%B6schpflicht "Revisionssicherheit und DSGVO: Aufbewahrung vs. Löschpflicht")

### 2. Die regu­la­to­ri­sche Land­schaft 2026 [\#](#2-die-regulatorische-landschaft-2026 "2. Die regulatorische Landschaft 2026")

Das regu­la­to­ri­sche Umfeld für IT-Com­pli­ance in Deutsch­land ist in den letz­ten Jah­ren erheb­lich kom­ple­xer gewor­den. Die fol­gen­de Tabel­le gibt einen Über­blick über die zen­tra­len Regel­wer­ke, den betrof­fe­nen Per­so­nen­kreis und die Kernforderungen.

#### Über­blick: Regel­wer­ke, Betrof­fe­ne und Kern­for­de­run­gen [\#](#%C3%BCberblick-regelwerke-betroffene-und-kernforderungen "Überblick: Regelwerke, Betroffene und Kernforderungen")

Regel­werkSeit / Sta­tusBetrof­fe­ne Unter­neh­menKern­for­de­run­gen**DSGVO**25.05.2018Alle Unter­neh­men, die per­so­nen­be­zo­ge­ne Daten verarbeitenRecht­mä­ßig­keit der Ver­ar­bei­tung, Betrof­fe­nen­rech­te, Mel­de­pflicht bei Daten­pan­nen, TOMs, Auftragsverarbeitung**GoBD**01.01.2015 (aktua­li­siert 2019)Alle buch­füh­rungs­pflich­ti­gen UnternehmenUnver­än­der­li­che Archi­vie­rung steu­er­re­le­van­ter Doku­men­te, Ver­fah­rens­do­ku­men­ta­ti­on, GDPdU-Zugriff**NIS2 / BSIG-Novelle**Dezem­ber 2025Mitt­le­re und gro­ße Unter­neh­men in 18 kri­ti­schen SektorenRisi­ko­ma­nage­ment, Mel­de­pflicht (24h/​72h), Lie­fer­ket­ten­si­cher­heit, per­sön­li­che Haf­tung Geschäftsführung**DORA**17.01.2025Finanz­un­ter­neh­men und IKT-DrittanbieterDigi­ta­le Resi­li­enz, ICT-Risi­ko­ma­nage­ment, Mel­de­pflicht, TLPT (Thre­at-Led Pene­tra­ti­on Testing)**KRI­TIS-Dach­ge­setz**In Kraft ab 2026 (Stu­fen­plan)Betrei­ber kri­ti­scher Anla­gen in 11 SektorenPhy­si­sche und digi­ta­le Resi­li­enz, Regis­trie­rungs­pflicht, Meldepflicht**BSI IT-Grund­schutz**Lau­fend aktualisiertBehör­den (Pflicht), Unter­neh­men (de-fac­to-Stan­dard)Struk­tur­ana­ly­se, Schutz­be­darfs­fest­stel­lung, Umset­zung von Basis‑, Stan­dard- und Kern-Absicherung**ISO 27001**Aktu­el­le Ver­si­on: 2022Alle Unter­neh­men (frei­wil­lig, aber de-fac­to Marktanforderung)ISMS (Infor­ma­ti­ons­si­cher­heits-Manage­ment­sys­tem), Risi­ko­be­hand­lung, kon­ti­nu­ier­li­che Verbesserung#### NIS2: Die weit­rei­chends­te Neu­re­ge­lung seit Jah­ren [\#](#nis2-die-weitreichendste-neuregelung-seit-jahren "NIS2: Die weitreichendste Neuregelung seit Jahren")

Die NIS2-Richt­li­nie der EU wur­de durch die BSIG-Novel­le in deut­sches Recht umge­setzt (Dezem­ber 2025). Sie ist die weit­rei­chends­te Neu­re­ge­lung der IT-Sicher­heits­pflich­ten für Unter­neh­men seit Ein­füh­rung des IT-Sicherheitsgesetzes.

**Betrof­fe­ne Unter­neh­men:** NIS2 gilt für mitt­le­re Unter­neh­men (ab 50 Mit­ar­bei­ter oder 10 Mio. EUR Jah­res­um­satz) und gro­ße Unter­neh­men in 18 kri­ti­schen Sek­to­ren — von Ener­gie, Was­ser und Gesund­heit über Digi­ta­le Infra­struk­tur bis hin zu Ver­ar­bei­ten­dem Gewer­be und Post- und Kurier­diens­ten. Die NIS2-Betrof­fen­heit ist wei­ter gefasst als die bis­he­ri­ge KRITIS-Regelung.

**Kern­pflich­ten:**

- Imple­men­tie­rung eines Risi­ko­ma­nage­ment­sys­tems für IT-Sicherheit
- Mel­dung erheb­li­cher Sicher­heits­vor­fäl­le: Erst­mel­dung inner­halb 24 Stun­den, voll­stän­di­ge Mel­dung inner­halb 72 Stunden
- Sicher­heit der Lie­fer­ket­te: Bewer­tung von IT-Dienst­leis­tern und Lieferanten
- Per­sön­li­che Haf­tung der Geschäfts­füh­rung (§38 BSIG-neu)

**Buß­gel­der:** Bis zu 10 Mio. EUR oder 2 % des welt­wei­ten Jah­res­um­sat­zes (für wesent­li­che Ein­rich­tun­gen); bis zu 7 Mio. EUR oder 1,4 % (für wich­ti­ge Einrichtungen).

#### DORA: Die Finanz­sek­tor-Pflicht [\#](#dora-die-finanzsektor-pflicht "DORA: Die Finanzsektor-Pflicht")

Der Digi­tal Ope­ra­tio­nal Resi­li­ence Act ist seit dem 17. Janu­ar 2025 ver­bind­lich. DORA gilt für Ban­ken, Ver­si­che­run­gen, Invest­ment­fir­men, Zah­lungs­dienst­leis­ter und kri­ti­sche IKT-Drittanbieter.

**Kern­pflich­ten:**

- IKT-Risi­ko­ma­nage­ment mit schrift­li­chem Rahmenwerk
- Klas­si­fi­zie­rung und Mel­dung von IKT-Sicherheitsvorfällen
- Tes­ten der digi­ta­len Resi­li­enz (TLPT für signi­fi­cant institutions)
- Manage­ment von IKT-Dritt­par­tei­en­ri­si­ken — Cloud-Pro­vi­der und Soft­ware-Anbie­ter eingeschlossen

#### GoBD: Die steu­er­li­che Grund­la­ge [\#](#gobd-die-steuerliche-grundlage "GoBD: Die steuerliche Grundlage")

Die Grund­sät­ze zur ord­nungs­mä­ßi­gen Füh­rung und Auf­be­wah­rung von Büchern (BMF-Schrei­ben 28.11.2019) gel­ten für alle buch­füh­rungs­pflich­ti­gen Unter­neh­men in Deutsch­land. GoBD ist kein Gesetz, aber behörd­li­ches Regel­werk mit ver­bind­li­chem Cha­rak­ter für steu­er­li­che Prüfungen.

**Kern­pflich­ten:** Unver­än­der­li­che Archi­vie­rung steu­er­re­le­van­ter Doku­men­te, Ver­fah­rens­do­ku­men­ta­ti­on, Voll­stän­dig­keit, Nach­voll­zieh­bar­keit und GDPdU-kon­for­mer Prüfzugriff.

### KRITIS

KRITIS bezeichnet Organisationen und Einrichtungen, deren Ausfall oder Beeinträchtigung zu erheblichen Versorgungsengpässen oder Gefährdungen der öffentlichen Sicherheit führen würde — KRITIS-Betreiber unterliegen nach §8a BSI-Gesetz verschärften Anforderungen an IT-Sicherheit und müssen diese alle zwei Jahre gegenüber dem BSI nachweisen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/kritis)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

  

**Wo steht Ihr Unternehmen bei IT-Compliance?**  
Unsere Experten bewerten Ihre aktuelle Infrastruktur gegen NIS2, DSGVO, GoBD und branchenspezifische Anforderungen — kostenlos und unverbindlich.

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

 

[NIS2-Checkliste herunterladen ](https://www.fast-lta.de//de/lp/nis2-compliance-checkliste-47-pr%C3%BCfpunkte-f%C3%BCr-datensicherung "NIS2-Checkliste herunterladen")

### 3. Bran­chen­spe­zi­fi­sche Com­pli­ance-Anfor­de­run­gen [\#](#3-branchenspezifische-compliance-anforderungen "3. Branchenspezifische Compliance-Anforderungen")

Auf die all­ge­mei­nen Anfor­de­run­gen aus DSGVO, GoBD und NIS2 kom­men bran­chen­spe­zi­fi­sche Regel­wer­ke hin­zu. Für Unter­neh­men in regu­lier­ten Sek­to­ren ergibt sich ein mehr­schich­ti­ges Pflichtenprogramm.

#### Über­blick: Com­pli­ance-Anfor­de­run­gen nach Bran­che [\#](#%C3%BCberblick-compliance-anforderungen-nach-branche "Überblick: Compliance-Anforderungen nach Branche")

Bran­cheAll­ge­mei­ne Pflich­tenBran­chen­spe­zi­fi­sche Pflich­tenBeson­der­hei­ten**Finanz­sek­tor (Ban­ken, Versicherungen)**DSGVO, GoBD, NIS2DORA, BAIT, MaRisk, KWG, GwGSeit 17.01.2025 DORA ver­bind­lich; BaFin-Prü­fun­gen; 5 Jah­re Auf­be­wah­rung WpHG-Aufzeichnungen**Gesund­heits­we­sen**DSGVO, GoBD, NIS2§630f BGB, §85 StrlSchG/§127 StrlSchV, §14 TFG, PatientendatenschutzgesetzStrah­len­the­ra­pie-Auf­zeich­nun­gen: 30 Jah­re; straf­recht­li­cher Schutz nach §203 StGB**Öffent­li­che Verwaltung**DSGVO, GoBDBSI IT-Grund­schutz (Pflicht), E‑Go­vern­ment-Geset­ze, Regis­tra­tur­ord­nun­gen, KRI­TIS (Bun­des­be­hör­den)Akten­füh­rungs­pflich­ten nach Bun­des- und Lan­des­recht; teils VS-NfD-Anforderungen**Indus­trie / KRITIS-Betreiber**DSGVO, GoBD, NIS2KRI­TIS-Dach­ge­setz, IT-SiG 2.0, Bran­chen­spe­zi­fi­sche Sicher­heits­stan­dards (B3S)OT-Sicher­heit; Pro­duk­ti­ons­da­ten-Back­up getrennt von IT; phy­si­sche Resilienz**Alle ande­ren Unter­neh­men (KMU, Mittelstand)**DSGVO, GoBDNIS2 (ab 50 MA in betrof­fe­nen Sek­to­ren), §257 HGB, §147 AOGoBD-Ver­fah­rens­do­ku­men­ta­ti­on häu­fig feh­lend; GoBD-Prü­fung bei Betriebsprüfung#### Finanz­sek­tor: Das dich­tes­te Regel­werk [\#](#finanzsektor-das-dichteste-regelwerk "Finanzsektor: Das dichteste Regelwerk")

Finanz­un­ter­neh­men sind die am stärks­ten regu­lier­te Bran­che. Das Pflich­ten­pro­gramm umfasst:

**DORA (seit 17.01.2025):** DORA ist für alle in der EU beauf­sich­tig­ten Finanz­un­ter­neh­men ver­bind­lich. Das IKT-Risi­ko­ma­nage­ment-Rah­men­werk muss schrift­lich vor­lie­gen, regel­mä­ßig getes­tet und von der Geschäfts­lei­tung ver­ab­schie­det wer­den. Alle kri­ti­schen IKT-Dritt­an­bie­ter — ein­schließ­lich Cloud-Pro­vi­der und Back­up-Soft­ware-Her­stel­ler — müs­sen regis­triert und bewer­tet wer­den. Bei schwer­wie­gen­den Vor­fäl­len: Mel­de­pflicht gegen­über BaFin — Erst­mel­dung inner­halb 4 Stun­den nach Klas­si­fi­zie­rung (spä­tes­tens 24 Stun­den nach Ent­de­ckung); Zwi­schen­mel­dung inner­halb 72 Stun­den nach der Erstmeldung.

**BAIT (Bank­auf­sicht­li­che Anfor­de­run­gen an die IT):** Die BAIT der BaFin kon­kre­ti­sie­ren §25a KWG für IT-Sys­te­me von Kre­dit­in­sti­tu­ten. Kern­the­men: IT-Stra­te­gie, IT-Gover­nan­ce, Infor­ma­ti­ons­ri­si­ko­ma­nage­ment, Aus­la­ge­run­gen (Cloud!), Notfallmanagement.

**MaRisk (Min­dest­an­for­de­run­gen an das Risikomanagement):** MaRisk gilt für Kre­dit- und Finanz­dienst­leis­tungs­in­sti­tu­te. Rele­vant für IT-Com­pli­ance: Anfor­de­run­gen an Daten­si­che­rung, Back­up-Reco­very und Busi­ness Continuity.

→ [Bran­chen­lö­sung Finanzdienstleister](/de/branchen/finanzdienstleister/)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

  

[###### Post | 18.02.2026

DORA: Anforderungen an die digitale Betriebsresilienz im Finanzsektor

Der Digital Operational Resilience Act ist seit dem 17. Januar 2025 unmittelbar anwendbares EU-Recht. Anders als eine Richtlinie muss DORA nicht erst in nationales Recht überführt werden — die Verordnung (EU) 2022/2554 gilt direkt in allen Mitgliedstaaten. Für IT-Leiter, CISOs und Compliance-Verantwortliche in Banken, Versicherungen und Zahlungsdienstleistern bedeutet das: Handlungsbedarf besteht jetzt, nicht irgendwann.Dieser Artikel erklärt, wen DORA betrifft, welche konkreten Anforderungen an Datensicherung und Notfallwiederherstellung gelten, wie sich DORA zu BAIT, MaRisk und NIS2 verhält, und mit welchen Sanktionen Unternehmen bei Verstößen rechnen müssen.Lesezeit: ca. 8 Minuten | Aktualisiert: April 2026

[](https://www.fast-lta.de//de/blog/dora-anforderungen-an-die-digitale-betriebsresilienz-im-finanzsektor "DORA: Anforderungen an die digitale Betriebsresilienz im Finanzsektor")](https://www.fast-lta.de//de/blog/dora-anforderungen-an-die-digitale-betriebsresilienz-im-finanzsektor "DORA: Anforderungen an die digitale Betriebsresilienz im Finanzsektor")[![2604 Blog Header Dora 1200x480 | FAST LTA](https://fast-lta.transforms.svdcdn.com/production/images/blog/2604_Blog_Header_Dora_1200x480.jpg?w=960&q=80&auto=format%2Cavif&fit=crop&dm=1778163921&s=a4bdcf3b83b4c9a74a1303986ca5fdd4)](https://www.fast-lta.de//de/blog/bafin-dora-backup-recovery "DORA-Prüfung durch die BaFin: Was Finanzunternehmen jetzt bei Backup und Resilienz beachten müssen")[###### Fachartikel | 14.04.2026

DORA-Prüfung durch die BaFin: Was Finanzunternehmen jetzt bei Backup und Resilienz beachten müssen

Seit Januar 2026 prüft die BaFin die DORA-Umsetzung. Besonders im Backup- und Recovery-Bereich bestehen Lücken. Der Artikel zeigt, worauf die BaFin achtet, und wie Finanzunternehmen ihre Backup-Architektur DORA-konform aufstellen.

[](https://www.fast-lta.de//de/blog/bafin-dora-backup-recovery "DORA-Prüfung durch die BaFin: Was Finanzunternehmen jetzt bei Backup und Resilienz beachten müssen")](https://www.fast-lta.de//de/blog/bafin-dora-backup-recovery "DORA-Prüfung durch die BaFin: Was Finanzunternehmen jetzt bei Backup und Resilienz beachten müssen")

#### Gesund­heits­we­sen: Lan­ge Fris­ten, hohes Haf­tungs­ri­si­ko [\#](#gesundheitswesen-lange-fristen-hohes-haftungsrisiko "Gesundheitswesen: Lange Fristen, hohes Haftungsrisiko")

Das Gesund­heits­we­sen kom­bi­niert stren­ge Daten­schutz­an­for­de­run­gen mit teils extre­men Aufbewahrungsfristen:

**Auf­be­wah­rungs­fris­ten im Überblick:**

Doku­ment­typFristRechts­grund­la­gePati­en­ten­ak­ten (all­ge­mein)10 Jah­re nach letz­ter Behandlung§630f BGBPati­en­ten­ak­ten (Min­der­jäh­ri­ge)Bis zum 28. Lebensjahr§630f BGBDia­gnos­ti­sche Röntgenaufnahmen10 Jah­re§127 StrlSchVStrah­len­the­ra­pie-Auf­zeich­nun­gen30 Jah­re§85 StrlSchGBlut­pro­duk­te-Doku­men­ta­ti­on30 Jah­re§14 TFG**Straf­recht­li­ches Risi­ko:** Pati­en­ten­da­ten unter­lie­gen dem §203 StGB (Ver­let­zung von Pri­vat­ge­heim­nis­sen). Die Wei­ter­ga­be an Cloud-Pro­vi­der ist nur unter engen Vor­aus­set­zun­gen zuläs­sig. On-Pre­mi­ses-Spei­che­rung ist für Pati­en­ten­da­ten der siche­re Weg.

→ [Bran­chen­lö­sung Gesundheitswesen](/de/branchen/gesundheitswesen/)

  

[###### Post | 02.04.2026

§28 RöV: Aufbewahrung von Röntgenaufnahmen korrekt umgesetzt

KRITISCH: §28 RöV macht eine Unterscheidung, die viele Kliniken/Praxen falsch umsetzen.Diagnostische Röntgenaufnahmen: 10 Jahre Aufzeichnungen über Strahlentherapie: 30 Jahre (!)Das ist die längste Aufbewahrungsfrist in Deutschland. Ein großer Fehler ist, alle Röntgen-Daten 10 Jahre aufzubewahren.

[](https://www.fast-lta.de//de/blog/28-r%C3%B6v-aufbewahrung-von-r%C3%B6ntgenaufnahmen-korrekt-umgesetzt "§28 RöV: Aufbewahrung von Röntgenaufnahmen korrekt umgesetzt")](https://www.fast-lta.de//de/blog/28-r%C3%B6v-aufbewahrung-von-r%C3%B6ntgenaufnahmen-korrekt-umgesetzt "§28 RöV: Aufbewahrung von Röntgenaufnahmen korrekt umgesetzt")

#### Öffent­li­che Ver­wal­tung: BSI-Pflicht und KRI­TIS [\#](#%C3%B6ffentliche-verwaltung-bsi-pflicht-und-kritis "Öffentliche Verwaltung: BSI-Pflicht und KRITIS")

Behör­den unter­lie­gen dem BSI IT-Grund­schutz als Pflicht­stan­dard. Das bedeutet:

- Struk­tu­rier­te Sicher­heits­ana­ly­se nach IT-Grundschutz-Methodik
- Schutz­be­darfs­fest­stel­lung für alle IT-Sys­te­me und Daten
- Umset­zung der IT-Grund­schutz-Bau­stei­ne (CON.3 für Daten­si­che­rung beson­ders relevant)
- Für Bun­des­be­hör­den: Regis­trie­rung und Mel­de­pflich­ten nach NIS2

**Digi­ta­le Akten­füh­rung:** Die E‑Go­vern­ment-Geset­ze von Bund und Län­dern ver­pflich­ten Behör­den zur elek­tro­ni­schen Akten­füh­rung. Revi­si­ons­si­che­re Spei­che­rung ist dabei Vor­aus­set­zung, kei­ne Option.

→ [Bran­chen­lö­sung Öffent­li­che Verwaltung](/de/branchen/oeffentliche-verwaltung/)

### BSI IT-Grundschutz

Der BSI IT-Grundschutz ist ein vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickeltes Rahmenwerk mit standardisierten Sicherheitsanforderungen für IT-Systeme — für KRITIS-Betreiber, NIS2-betroffene Organisationen und Behörden ist er die zentrale Referenz für nachweisbare IT-Sicherheitsmaßnahmen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/bsi-it-grundschutz)

  

[###### Post | 31.10.2025

Digitale Aktenführung in Behörden: Revisionssichere Umsetzung

[](https://www.fast-lta.de//de/blog/digitale-aktenf%C3%BChrung-in-beh%C3%B6rden-revisionssichere-umsetzung "Digitale Aktenführung in Behörden: Revisionssichere Umsetzung")](https://www.fast-lta.de//de/blog/digitale-aktenf%C3%BChrung-in-beh%C3%B6rden-revisionssichere-umsetzung "Digitale Aktenführung in Behörden: Revisionssichere Umsetzung")

#### Indus­trie und KRI­TIS: OT-Sicher­heit trifft IT-Com­pli­ance [\#](#industrie-und-kritis-ot-sicherheit-trifft-it-compliance "Industrie und KRITIS: OT-Sicherheit trifft IT-Compliance")

Indus­trie­un­ter­neh­men, ins­be­son­de­re KRI­TIS-Betrei­ber aus den Sek­to­ren Ener­gie, Was­ser, Ernäh­rung und Pro­duk­ti­on, ste­hen vor einer beson­de­ren Her­aus­for­de­rung: Die Gren­ze zwi­schen IT (Infor­ma­ti­on Tech­no­lo­gy) und OT (Ope­ra­tio­nal Tech­no­lo­gy) ver­schwimmt. Cyber­an­grif­fe auf Pro­duk­ti­ons­sys­te­me sind Realität.

**Beson­de­re Anforderungen:**

- NIS2 gilt für Her­stel­ler in kri­ti­schen Lie­fer­ket­ten (Abschnitt II, Anhang II)
- Das KRI­TIS-Dach­ge­setz (in Kraft seit 17. März 2026) for­dert phy­si­sche und digi­ta­le Resi­li­enz für Betrei­ber kri­ti­scher Anlagen
- Bran­chen­spe­zi­fi­sche Sicher­heits­stan­dards (B3S) für KRI­TIS-Betrei­ber in Ener­gie, Was­ser, Lebens­mit­tel, Gesundheit

  

[###### Post | 14.03.2026

KRITIS-Dachgesetz: Was sich für Betreiber kritischer Infrastruktur ändert

Das KRITIS-Dachgesetz ist ein neuer Rechtsrahmen für kritische Infrastruktur (KRITIS) in Deutschland. Es ergänzt und verändert die bisherigen Anforderungen an Betreiber von Stromnetzen, Wasser, Telekommunikation und vielen anderen Sektoren.Der zentrale Unterschied: Während NIS2 sich auf IT-Sicherheit konzentriert, fordert das KRITIS-Dachgesetz physische und IT-Resilienz zusammen. Stromausfälle, Wasserversorgung und Bahnverkehr sind nicht nur IT-Probleme — sie sind physische Systeme mit IT-Komponenten.

[](https://www.fast-lta.de//de/blog/kritis-dachgesetz-was-sich-f%C3%BCr-betreiber-kritischer-infrastruktur-%C3%A4ndert "KRITIS-Dachgesetz: Was sich für Betreiber kritischer Infrastruktur ändert")](https://www.fast-lta.de//de/blog/kritis-dachgesetz-was-sich-f%C3%BCr-betreiber-kritischer-infrastruktur-%C3%A4ndert "KRITIS-Dachgesetz: Was sich für Betreiber kritischer Infrastruktur ändert")

### 4. Daten­hal­tung als Com­pli­ance-Fun­da­ment [\#](#4-datenhaltung-als-compliance-fundament "4. Datenhaltung als Compliance-Fundament")

Nahe­zu jedes Com­pli­ance-Regel­werk stellt Anfor­de­run­gen an die Daten­hal­tung. Auf­be­wah­rungs­fris­ten, Unver­än­der­lich­keit, Auf­find­bar­keit und siche­re Löschung sind kei­ne IT-Details — sie sind die tech­ni­sche Grund­la­ge recht­li­cher Compliance.

#### Auf­be­wah­rungs­fris­ten: Was wie lan­ge gespei­chert wer­den muss [\#](#aufbewahrungsfristen-was-wie-lange-gespeichert-werden-muss "Aufbewahrungsfristen: Was wie lange gespeichert werden muss")

Doku­ment­typAuf­be­wah­rungs­fristRechts­grund­la­geHan­dels­bü­cher, Inven­ta­re, Jahresabschlüsse10 Jah­re§257 HGBBuchungs­be­le­ge10 Jah­re§257 HGB, §147 AOEin­gangs- und Ausgangsrechnungen10 Jah­re§14b UStGEmp­fan­ge­ne und gesen­de­te Handelsbriefe6 Jah­re§257 HGBLohn­un­ter­la­gen (sozi­al­ver­si­che­rungs­re­le­vant)5 Jah­re nach Ende des Beschäftigungsverhältnisses§28f SGB IVSicher­heits­re­le­van­te Log-Datei­en (NIS2)Min­des­tens 1 Jahr (Emp­feh­lung BSI)§30 BSIG-neuDie Fris­ten begin­nen jeweils mit dem Ende des Kalen­der­jah­res, in dem das Doku­ment ent­stan­den ist oder der Geschäfts­vor­fall abge­schlos­sen wur­de. Eine Rech­nung vom März 2026 muss also bis zum 31. Dezem­ber 2036 auf­be­wahrt werden.

#### Revi­si­ons­si­cher­heit: Die tech­ni­sche Grund­an­for­de­rung [\#](#revisionssicherheit-die-technische-grundanforderung "Revisionssicherheit: Die technische Grundanforderung")

GoBD und HGB for­dern, dass auf­be­wah­rungs­pflich­ti­ge Doku­men­te **unver­än­der­lich** gespei­chert wer­den. Das bedeu­tet tech­nisch: Ein­mal archi­vier­te Daten dür­fen nicht nach­träg­lich geän­dert oder gelöscht wer­den — weder durch Admi­nis­tra­to­ren noch durch Angreifer.

Die­se Anfor­de­rung wird durch WORM-Spei­cher (Wri­te Once, Read Many) erfüllt. WORM ist nicht gleich WORM:

- **Hard­ware-WORM (Silent Cubes):** Unver­än­der­lich­keit auf Firm­ware-Ebe­ne — unab­hän­gig von Soft­ware, Betriebs­sys­tem und Benut­zer­be­rech­ti­gun­gen. Kei­ne Soft­ware-Kon­fi­gu­ra­ti­on kann geschrie­be­ne Daten ändern oder löschen.
- **Soft­ware-WORM (Object Lock, Immu­ta­ble Sto­rage):** Unver­än­der­lich­keit durch Soft­ware-Poli­ci­es — abhän­gig von kor­rek­ter Kon­fi­gu­ra­ti­on und Zugriffs­kon­trol­len. Mit aus­rei­chen­den Admi­nis­tra­tor-Rech­ten grund­sätz­lich umgehbar.

Für steu­er­li­che Zwe­cke akzep­tiert die Finanz­ver­wal­tung bei­de Wege — aber Hard­ware-WORM bie­tet die belast­ba­re­re Posi­ti­on bei einer Betriebs­prü­fung oder einem Compliance-Audit.

→ [Silent Cubes: Hard­ware-WORM für revi­si­ons­si­che­re Archivierung](/de/produkte/silent-cubes/)

#### DSGVO-Span­nungs­feld: Auf­be­wah­rungs­pflicht vs. Lösch­pflicht [\#](#dsgvo-spannungsfeld-aufbewahrungspflicht-vs-l%C3%B6schpflicht "DSGVO-Spannungsfeld: Aufbewahrungspflicht vs. Löschpflicht")

Ein häu­fi­ges Miss­ver­ständ­nis: Auf­be­wah­rungs­pflich­ten (GoBD, HGB) und Lösch­pflich­ten (DSGVO Art. 17) ste­hen in einem schein­ba­ren Wider­spruch. Die Auf­lö­sung ist klar: Solan­ge eine gesetz­li­che Auf­be­wah­rungs­pflicht besteht, über­wiegt die­se gegen­über dem DSGVO-Lösch­an­spruch. Nach Ablauf der Auf­be­wah­rungs­frist greift die DSGVO-Löschpflicht.

Das erfor­dert ein Archi­vie­rungs­sys­tem, das Auf­be­wah­rungs­fris­ten ver­wal­tet und nach Frist­ab­lauf gezielt löschen kann — auch auf WORM-Spei­cher. Silent Cubes unter­stützt frist­ba­sier­tes Reten­ti­on Manage­ment: Auf­be­wah­rungs­fris­ten wer­den je Doku­ment­ka­te­go­rie defi­niert; nach Ablauf wird das Doku­ment für die Löschung freigegeben.

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### Immutable Storage

Immutable Storage bezeichnet Speichertechnologien, die gespeicherte Daten vor nachträglicher Veränderung oder Löschung schützen — wobei der entscheidende Unterschied darin liegt, ob dieser Schutz auf Hardware-Ebene (nicht umgehbar) oder auf Software-Ebene (durch Administratoren mit ausreichenden Rechten umgehbar) durchgesetzt wird.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/immutable-storage)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

  

### 5. Tech­ni­sche Com­pli­ance-Anfor­de­run­gen [\#](#5-technische-compliance-anforderungen "5. Technische Compliance-Anforderungen")

Com­pli­ance ist kein rei­nes Rechts­pro­blem — sie muss tech­nisch umge­setzt wer­den. Die fol­gen­den tech­ni­schen Anfor­de­run­gen ent­stam­men ver­schie­de­nen Regel­wer­ken, sind aber in der Pra­xis als ein­heit­li­ches Paket umzusetzen.

#### Ver­schlüs­se­lung [\#](#verschl%C3%BCsselung "Verschlüsselung")

**Was gefor­dert wird:** DSGVO Art. 32 for­dert ange­mes­se­ne Ver­schlüs­se­lung als tech­ni­sche Schutz­maß­nah­me. NIS2 (§30 BSIG-neu) ver­langt Ver­schlüs­se­lung als Teil des IT-Risi­ko­ma­nage­ments. ISO 27001 (Con­trol A.8.24) for­dert den Ein­satz von Kryptographie.

**Was das kon­kret bedeutet:**

- Daten in Über­tra­gung: TLS 1.2 oder höher für alle Netzwerkverbindungen
- Daten in Ruhe (at rest): AES-256 für Spei­cher­sys­te­me, Back­ups und Archive
- Schlüs­sel­ver­wal­tung: Eige­ne Kon­trol­le über Ver­schlüs­se­lungs­schlüs­sel — kein Anbieter-Managed-Key-Only

Silent Cubes und Silent Brick Sys­tem unter­stüt­zen AES-256-Ver­schlüs­se­lung at rest. Die Schlüs­sel blei­ben unter Kon­trol­le des Betreibers.

#### Zugriffs­pro­to­kol­lie­rung und Audit Trail [\#](#zugriffsprotokollierung-und-audit-trail "Zugriffsprotokollierung und Audit Trail")

**Was gefor­dert wird:** GoBD Tz. 74 for­dert einen voll­stän­di­gen Audit Trail für alle archi­vier­ten Doku­men­te. NIS2 (§30 BSIG-neu) for­dert Pro­to­kol­lie­rung sicher­heits­re­le­van­ter Ereig­nis­se. DSGVO Art. 5(2) ver­langt Nach­weis­bar­keit der Ein­hal­tung (Accoun­ta­bi­li­ty-Prin­zip). ISO 27001 (Con­trol A.8.15) for­dert Protokollierung.

**Was das kon­kret bedeutet:**

- Lücken­lo­se Auf­zeich­nung aller Zugrif­fe auf geschäfts­kri­ti­sche Daten: Wer hat wann auf wel­ches Doku­ment zugegriffen?
- Pro­to­kol­lie­rung aller admi­nis­tra­ti­ven Aktio­nen: Kon­fi­gu­ra­ti­ons­än­de­run­gen, Zugriffs­rechts­ver­ga­ben, Exportvorgänge
- Pro­to­kol­le selbst müs­sen unver­än­der­lich sein — ein Log, das nach­träg­lich geän­dert wer­den kann, ist kein Compliance-Log
- Auf­be­wah­rung der Pro­to­kol­le: Min­des­tens 1 Jahr (Emp­feh­lung BSI für NIS2-rele­van­te Logs)

#### Zugriffs­kon­trol­le und Iden­ti­täts­ma­nage­ment [\#](#zugriffskontrolle-und-identit%C3%A4tsmanagement "Zugriffskontrolle und Identitätsmanagement")

**Was gefor­dert wird:** NIS2 (§30 BSIG-neu) for­dert Zugriffs­ver­wal­tung als Teil des Risi­ko­ma­nage­ment­sys­tems. DORA (Art. 9) ver­langt Iden­ti­ty Access Manage­ment. DSGVO Art. 32 nennt Zugriffs­kon­trol­le als tech­ni­sche Schutz­maß­nah­me. BSI IT-Grund­schutz ORP.4.

**Was das kon­kret bedeutet:**

- Rol­len­ba­sier­te Zugriffs­kon­trol­le (RBAC): Jeder Benut­zer erhält nur die Rech­te, die er für sei­ne Auf­ga­be benötigt
- Mehr­stu­fi­ge Authen­ti­fi­zie­rung (MFA) für alle pri­vi­le­gier­ten Zugänge
- Regel­mä­ßi­ge Über­prü­fung und Ent­zug nicht mehr benö­tig­ter Zugriffsrechte
- Getrenn­te Admi­nis­tra­tor-Kon­ten: Pro­duk­ti­ons­zu­gang und Admi­nis­tra­tor­zu­gang müs­sen getrennt sein
- Kei­ne geteil­ten Accounts: Jede Per­son hat eine eige­ne, iden­ti­fi­zier­ba­re Kennung

#### Air Gap für kri­ti­sche Daten [\#](#air-gap-f%C3%BCr-kritische-daten "Air Gap für kritische Daten")

**Was gefor­dert wird:** NIS2 (§30 BSIG-neu) for­dert die Fähig­keit zur Wie­der­her­stel­lung nach einem Sicher­heits­vor­fall. Das BSI emp­fiehlt in sei­nen Ran­som­wa­re-Schutz­emp­feh­lun­gen expli­zit off­line oder air-gap­ped Back­ups. ISO 27001 (Con­trol A.8.13) for­dert Daten­si­che­rung und Wiederherstellbarkeit.

**Was das kon­kret bedeu­tet:** Ein Back­up, das stän­dig mit dem Netz­werk ver­bun­den ist, ist kein Schutz gegen Ran­som­wa­re. Angrei­fer, die sich im Netz­werk bewe­gen, errei­chen und ver­schlüs­seln auch Online-Back­ups. Com­pli­ance erfor­dert ein Back­up, das im Angriffs­fall nicht erreich­bar ist.

Das Silent Brick Sys­tem bie­tet zwei Vari­an­ten des Air Gap:

- **Silent Brick Pro:** Phy­si­sche Ent­nah­me aus dem Slot des Con­trol­ler X. Das Spei­cher­mo­dul wird nach dem Back­up aus dem Con­trol­ler ent­fernt — voll­stän­di­ger phy­si­scher Air Gap, Reak­ti­vie­rung immer manu­ell. Kein Angrei­fer, kein Ran­som­wa­re-Pro­zess kann auf ein ent­nom­me­nes Modul zugreifen.
- **Silent Brick Max Air:** Gal­va­ni­sche Tren­nung der ein­ge­bau­ten Daten­trä­ger — kei­ne phy­si­sche Ent­nah­me nötig. Die Tren­nung erfolgt ent­we­der manu­ell per Tas­ter am Gerät oder auto­ma­tisch im Air-Gap-Modus (auto­ma­ti­sches Auf­he­ben nach einer fest­ge­leg­ten Zeit, z. B. für Medi­en­ro­ta­ti­on bei regel­mä­ßi­gen Backup-Fenstern).

→ [Silent Brick Sys­tem: Air-Gap-Back­up erklärt](/de/produkte/silent-brick-system/)

#### Inci­dent Report­ing und Mel­de­pflich­ten [\#](#incident-reporting-und-meldepflichten "Incident Reporting und Meldepflichten")

**Was gefor­dert wird:** NIS2 (§30 BSIG-neu) for­dert die Mel­dung erheb­li­cher Sicher­heits­vor­fäl­le: Erst­mel­dung inner­halb von 24 Stun­den an das BSI, voll­stän­di­ge Mel­dung inner­halb von 72 Stun­den. DSGVO Art. 33 ver­langt die Mel­dung von Daten­pan­nen inner­halb von 72 Stun­den an die zustän­di­ge Daten­schutz­be­hör­de. DORA (Art. 19) ver­langt die Mel­dung schwer­wie­gen­der IKT-Vor­fäl­le inner­halb von 4 Stun­den (Erst­mel­dung).

**Was das kon­kret bedeu­tet:** Ohne tech­ni­sche Detek­ti­ons­fä­hig­keit ist eine frist­ge­rech­te Mel­dung nicht mög­lich. Die 24-Stun­den-Frist der NIS2 setzt vor­aus, dass ein Sicher­heits­vor­fall inner­halb von Stun­den erkannt, klas­si­fi­ziert und bewer­tet wer­den kann. Das erfordert:

- SIEM oder zumin­dest zen­tra­les Log-Management
- Defi­nier­te Klas­si­fi­zie­rungs­kri­te­ri­en (Was ist ein ​„erheb­li­cher” Vorfall?)
- Einen schrift­li­chen Inci­dent-Respon­se-Plan mit kla­ren Ver­ant­wort­lich­kei­ten und Eskalationswegen

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### Air Gap

Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/air-gap)

  

[###### Post | 03.03.2026

Incident Response Plan erstellen: Vorlage und Anleitung

Ein Incident Response Plan (IRP) ist das Rückgrat der Resilienz. Es ist das Dokument, das Ihre Organisation auf einen Cyberangriff vorbereitet — bevor dieser passiert. Ein gut strukturiertes IRP reduziert Reaktionszeit signifikant und minimiert das Schadensausmaß. Aber viele Organisationen haben keinen, oder ein veraltetes, papierloses Konzept.Hier ist eine konkrete Vorlage mit 8 Pflichtabschnitten, die jeder IR-Plan haben muss.

[](https://www.fast-lta.de//de/blog/incident-response-plan-erstellen-vorlage-und-anleitung "Incident Response Plan erstellen: Vorlage und Anleitung")](https://www.fast-lta.de//de/blog/incident-response-plan-erstellen-vorlage-und-anleitung "Incident Response Plan erstellen: Vorlage und Anleitung")[![2604 Blog Header Regenjacke Grundschutz 1200x480 | FAST LTA](https://fast-lta.transforms.svdcdn.com/production/images/blog/2604_Blog_Header_Regenjacke-Grundschutz_1200x480.jpg?w=960&q=80&auto=format%2Cavif&fit=crop&dm=1778163703&s=bc3ddb33c6e27ea394b4792c7193c619)](https://www.fast-lta.de//de/blog/bsi-grundschutz-plus-plus-backup-archivierung "BSI Grundschutz++")[###### Fachartikel | 29.04.2026

BSI Grundschutz++

Backup &amp; Archivierung richtig umsetzen

[](https://www.fast-lta.de//de/blog/bsi-grundschutz-plus-plus-backup-archivierung "BSI Grundschutz++")](https://www.fast-lta.de//de/blog/bsi-grundschutz-plus-plus-backup-archivierung "BSI Grundschutz++")[###### Post | 10.04.2026

Warum Software-WORM nicht gleich Hardware-WORM ist

[](https://www.fast-lta.de//de/blog/warum-software-worm-nicht-gleich-hardware-worm-ist "Warum Software-WORM nicht gleich Hardware-WORM ist")](https://www.fast-lta.de//de/blog/warum-software-worm-nicht-gleich-hardware-worm-ist "Warum Software-WORM nicht gleich Hardware-WORM ist")

### 6. Com­pli­ance und per­sön­li­che Haf­tung [\#](#6-compliance-und-pers%C3%B6nliche-haftung "6. Compliance und persönliche Haftung")

Die Zei­ten, in denen IT-Com­pli­ance ein rei­nes IT-The­ma war, sind vor­bei. NIS2, DORA und die DSGVO-Buß­geld­pra­xis machen Geschäfts­füh­rer und Vor­stän­de per­sön­lich haft­bar. Das ist kei­ne Droh­ku­lis­se — es sind gel­ten­de Normen.

#### NIS2: Per­sön­li­che Haf­tung der Geschäfts­lei­tung [\#](#nis2-pers%C3%B6nliche-haftung-der-gesch%C3%A4ftsleitung "NIS2: Persönliche Haftung der Geschäftsleitung")

§38 BSIG-neu (NIS2-Umset­zungs­ge­setz) ist ein­deu­tig: Die Geschäfts­lei­tung von wesent­li­chen und wich­ti­gen Ein­rich­tun­gen ist per­sön­lich ver­ant­wort­lich für die Umset­zung der Risi­ko­ma­nage­ments­maß­nah­men. Kon­kret bedeu­tet das:

- **Bil­li­gung:** Die Geschäfts­lei­tung muss die Cyber­si­cher­heits­maß­nah­men des Unter­neh­mens geneh­mi­gen und aktiv überwachen
- **Schu­lung:** Geschäfts­füh­rer und Vor­stän­de sind ver­pflich­tet, an Schu­lun­gen zu Cyber­si­cher­heits­ri­si­ken teilzunehmen
- **Per­sön­li­che Haf­tung:** Bei schuld­haf­ter Ver­let­zung der Auf­sichts­pflicht haf­tet die Geschäfts­lei­tung per­sön­lich — nicht nur das Unternehmen
- **Kein Dele­gie­ren:** Die Über­tra­gung an die IT-Abtei­lung oder einen exter­nen Dienst­leis­ter ent­bin­det die Geschäfts­lei­tung nicht von der Haftung

**Buß­gel­der für das Unter­neh­men:** Bis zu 10 Mio. EUR oder 2 % des welt­wei­ten Jah­res­um­sat­zes (wesent­li­che Ein­rich­tun­gen); bis zu 7 Mio. EUR oder 1,4 % (wich­ti­ge Einrichtungen).

#### DORA: Ver­ant­wor­tung auf Lei­tungs­ebe­ne [\#](#dora-verantwortung-auf-leitungsebene "DORA: Verantwortung auf Leitungsebene")

DORA (Art. 5) stellt kla­re Anfor­de­run­gen an die Ver­ant­wor­tung des Lei­tungs­or­gans von Finanz­un­ter­neh­men. Das Lei­tungs­or­gan muss:

- Die IKT-Risi­ko­stra­te­gie geneh­mi­gen und regel­mä­ßig überprüfen
- Ver­ant­wor­tung für die Imple­men­tie­rung des IKT-Risi­ko­rah­mens tragen
- Aus­rei­chen­de Res­sour­cen für die digi­ta­le Resi­li­enz bereitstellen
- Regel­mä­ßi­ge Berich­te über IKT-Risi­ken erhalten

Sank­tio­nen: Die zustän­di­ge Auf­sichts­be­hör­de (BaFin in Deutsch­land) kann neben Buß­gel­dern gegen das Unter­neh­men auch Maß­nah­men gegen Ein­zel­per­so­nen ergreifen.

#### DSGVO: Buß­gel­der und per­sön­li­che Ver­ant­wor­tung [\#](#dsgvo-bu%C3%9Fgelder-und-pers%C3%B6nliche-verantwortung "DSGVO: Bußgelder und persönliche Verantwortung")

Die DSGVO sieht Buß­gel­der von bis zu 20 Mio. EUR oder 4 % des welt­wei­ten Jah­res­um­sat­zes vor (Art. 83 Abs. 5 DSGVO). Die Pra­xis zeigt: Buß­gel­der wer­den ver­hängt, und zwar nicht nur gegen Konzerne.

**Prak­tisch rele­van­te Szenarien:**

- Daten­pan­ne, die nicht bin­nen 72 Stun­den gemel­det wird: Buß­geld nach Art. 83 DSGVO
- Daten­spei­che­rung ohne aus­rei­chen­de Rechts­grund­la­ge: Buß­geld + Anord­nung zur Löschung
- Ver­ar­bei­tung sen­si­bler Daten ohne aus­rei­chen­de TOMs: Buß­geld + Verarbeitungsverbot

Für Geschäfts­füh­rer gilt: Die DSGVO rich­tet sich an den Ver­ant­wort­li­chen — also das Unter­neh­men. Aber Geschäfts­füh­rer kön­nen bei vor­sätz­li­cher oder grob fahr­läs­si­ger Ver­let­zung ihrer Auf­sichts­pflicht nach §130 OWiG in Regress genom­men werden.

#### Straf­recht­li­che Risi­ken [\#](#strafrechtliche-risiken "Strafrechtliche Risiken")

Neben zivil­recht­li­cher und ord­nungs­recht­li­cher Haf­tung gibt es straf­recht­li­che Risiken:

- **§202a StGB (Aus­spä­hen von Daten):** Wer Sicher­heits­maß­nah­men vor­sätz­lich über­win­det oder dies duldet
- **§203 StGB (Ver­let­zung von Pri­vat­ge­heim­nis­sen):** Unbe­fug­te Wei­ter­ga­be von Berufs­ge­heim­nis­sen — beson­ders rele­vant im Gesund­heits­we­sen und bei Rechtsanwälten
- **§266 StGB (Untreue):** Geschäfts­füh­rer, die IT-Com­pli­ance-Pflich­ten grob ver­nach­läs­si­gen und dem Unter­neh­men dadurch Scha­den zufügen
- **§370 AO (Steu­er­hin­ter­zie­hung):** Bei vor­sätz­lich feh­ler­haf­ter oder mani­pu­lier­ter Buchführung

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

  

[###### Post | 21.01.2026

Persönliche Haftung bei NIS2: Was Geschäftsführer wissen müssen

Das ist unbequem, aber wichtig: Geschäftsführer haften persönlich für NIS2-Verstöße. Nicht die Gesellschaft, nicht der IT-Leiter — der Geschäftsführer selbst. Das ist § 38 BSIG-neu. Das bedeutet: Strafen treffen nicht nur die Bilanz, sondern das private Vermögen.Dieser Artikel erklärt, was GF wissen müssen, um diese Haftung zu minimieren.

[](https://www.fast-lta.de//de/blog/pers%C3%B6nliche-haftung-bei-nis2-was-gesch%C3%A4ftsf%C3%BChrer-wissen-m%C3%BCssen "Persönliche Haftung bei NIS2: Was Geschäftsführer wissen müssen")](https://www.fast-lta.de//de/blog/pers%C3%B6nliche-haftung-bei-nis2-was-gesch%C3%A4ftsf%C3%BChrer-wissen-m%C3%BCssen "Persönliche Haftung bei NIS2: Was Geschäftsführer wissen müssen")[###### Post | 05.02.2026

Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung

[](https://www.fast-lta.de//de/blog/was-kostet-non-compliance-wirklich-bu%C3%9Fgelder-sch%C3%A4den-haftung "Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung")](https://www.fast-lta.de//de/blog/was-kostet-non-compliance-wirklich-bu%C3%9Fgelder-sch%C3%A4den-haftung "Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung")

**Compliance-Lücken schließen, bevor Bußgelder drohen**  
Unsere Experten zeigen Ihnen, welche technischen Maßnahmen Sie in Ihrer Infrastruktur benötigen — konkret, priorisiert und umsetzbar.

 

[Beratung anfragen ](https://www.fast-lta.de//de/fast/kontakt "Beratung anfragen")

### 7. Com­pli­ance-Archi­tek­tur: Refe­renz­mo­dell [\#](#7-compliance-architektur-referenzmodell "7. Compliance-Architektur: Referenzmodell")

Eine com­pli­ance-fähi­ge IT-Archi­tek­tur ist kei­ne Samm­lung von Ein­zel­maß­nah­men — sie ist ein struk­tu­rier­tes Sys­tem aus vier auf­ein­an­der auf­bau­en­den Schichten.

#### Die vier Schich­ten der Com­pli­ance-Archi­tek­tur [\#](#die-vier-schichten-der-compliance-architektur "Die vier Schichten der Compliance-Architektur")

```
┌────────────────────────────────────────────────────────────────────┐
│  Schicht 1: Datenhaltung und Archivierung                          │
│  ├── Revisionssichere Langzeitarchivierung (Silent Cubes)          │
│  │    <button data-glossary="true" data-popover-target="glossary-1102240140-1" data-popover-trigger="hover" type="button">Hardware-<button data-glossary="true" data-popover-target="glossary-1102240140-9" data-popover-trigger="hover" type="button">WORM</button></button> auf Firmware-Ebene, 10+ Jahre Betrieb          │
│  │    <button data-glossary="true" data-popover-target="glossary-1102240140-7" data-popover-trigger="hover" type="button">GoBD</button>-konform: unveränderlich, auffindbar, prüfbar            │
│  ├── <button data-glossary="true" data-popover-target="glossary-1102240140-10" data-popover-trigger="hover" type="button">WORM</button>-Schutz für steuerrelevante Dokumente                     │
│  ├── Retention Management: automatische Fristenverwaltung          │
│  └── GDPdU-konformer Prüfzugriff für Finanzamt und Wirtschaftspr.  │
├────────────────────────────────────────────────────────────────────┤
│  Schicht 2: Backup und Wiederherstellung                           │
│  ├── Primäres On-Premises-Backup (Silent Brick System)             │
│  │    Schnelle Wiederherstellung (RTO < 1h), volle Kontrolle       │
│  ├── Air-Gap-Layer für <button data-glossary="true" data-popover-target="glossary-1102240140-3" data-popover-trigger="hover" type="button">Ransomware</button>-Resilienz                        │
│  │    Silent Brick Pro: physische Entnahme → physischer <button data-glossary="true" data-popover-target="glossary-1102240140-4" data-popover-trigger="hover" type="button">Air Gap</button>    │
│  │    Silent Brick Max Air: galvanische Trennung, automatisierbar  │
│  ├── 3-2-1-1-Strategie: 3 Kopien, 2 Medientypen, 1 offline        │
│  └── Unveränderliche Backup-Kopien (<button data-glossary="true" data-popover-target="glossary-1102240140-2" data-popover-trigger="hover" type="button">Immutability</button>)                  │
├────────────────────────────────────────────────────────────────────┤
│  Schicht 3: Zugangssicherung und Protokollierung                   │
│  ├── Rollenbasierte Zugriffskontrolle (RBAC)                       │
│  ├── Multi-Faktor-Authentifizierung für privilegierte Zugänge      │
│  ├── AES-256-Verschlüsselung at rest und in transit (TLS 1.2+)     │
│  ├── Unveränderlicher Audit Trail (Zugriffe, Admin-Aktionen)       │
│  └── Log-Aufbewahrung mindestens 1 Jahr                            │
├────────────────────────────────────────────────────────────────────┤
│  Schicht 4: Governance, Dokumentation und Incident Response        │
│  ├── Schriftliche Verfahrensdokumentation (<button data-glossary="true" data-popover-target="glossary-1102240140-8" data-popover-trigger="hover" type="button">GoBD</button> Tz. 151–155)       │
│  ├── IT-Sicherheits-Policy und ISMS (ISO 27001 / BSI IT-Grundsch.) │
│  ├── Incident-Response-Plan mit definierten Eskalationswegen       │
│  ├── Meldeprozess für <button data-glossary="true" data-popover-target="glossary-1102240140-6" data-popover-trigger="hover" type="button">NIS2</button> (24h BSI) und <button data-glossary="true" data-popover-target="glossary-1102240140-5" data-popover-trigger="hover" type="button">DSGVO</button> (72h DSB)          │
│  └── Regelmäßige Audits, Schulungen, Managementreviews             │
└────────────────────────────────────────────────────────────────────┘

```

#### FAST LTA Pro­duk­te in der Com­pli­ance-Archi­tek­tur [\#](#fast-lta-produkte-in-der-compliance-architektur "FAST LTA Produkte in der Compliance-Architektur")

**Silent Cubes — Schicht 1: Revi­si­ons­si­che­re Archivierung**

Silent Cubes ist das Hard­ware-WORM-Sys­tem von FAST LTA für Lang­zeit­ar­chi­vie­rung. Kern­merk­ma­le für Compliance:

- **Hard­ware-WORM auf Firm­ware-Ebe­ne:** Ein­mal geschrie­be­ne Daten sind phy­sisch unver­än­der­lich. Kein Admi­nis­tra­tor, kein Root-Zugriff und kein Soft­ware-Update kön­nen beschrie­be­ne Daten ändern. Das ist der ent­schei­den­de Unter­schied zu Software-WORM.
- **Lang­zeit­be­trieb:** Ener­gie­ef­fi­zi­en­ter Ruhe­mo­dus (3 Watt im Leer­lauf). Kon­zi­piert für Auf­be­wah­rungs­fris­ten von 10 bis 30 Jah­ren ohne Hard­ware-Wech­sel — rele­vant für Strah­len­the­ra­pie-Auf­zeich­nun­gen (30 Jah­re, §85 StrlSchG), Blut­pro­duk­te-Doku­men­ta­ti­on (30 Jah­re, §14 TFG) und steu­er­li­che Doku­men­te (10 Jah­re, §257 HGB).
- **Inte­gra­ti­on:** Stan­dard-Schnitt­stel­len (CIFS/SMB, NFS) für alle gän­gi­gen DMS/ECM-Sys­te­me.
- **Daten­in­te­gri­tät:** Auto­ma­ti­sche Inte­gri­täts­prü­fung (Self-Heal­ing) — beschä­dig­te Daten­blö­cke wer­den aus der Spie­gel­ko­pie repariert.

→ [Silent Cubes: Tech­ni­sche Details](/de/produkte/silent-cubes/)

**Silent Brick Sys­tem — Schicht 2: Air-Gap-Backup**

Das Silent Brick Sys­tem kom­bi­niert schnel­len Back­up-Zugriff mit phy­sisch gesi­cher­tem Air Gap:

- **Silent Brick Pro:** Sitzt im Slot des Con­trol­ler X und ist phy­sisch ent­nehm­bar. Nach dem Back­up wird das Modul aus dem Con­trol­ler ent­nom­men — kein Netz­werk­zu­griff, kein Ran­som­wa­re-Angriff kann ein ent­nom­me­nes Modul errei­chen. Reak­ti­vie­rung immer manuell.
- **Silent Brick Max Air:** Exter­nes Gerät mit gal­va­ni­scher Tren­nung der ein­ge­bau­ten Daten­trä­ger. Die Tren­nung wird ent­we­der manu­ell per Tas­ter am Gerät auf­ge­ho­ben oder auto­ma­tisch im Air-Gap-Modus nach einer defi­nier­ten Zeit (z. B. täg­lich für 2 Stun­den Back­up-Fens­ter, danach wie­der gal­va­nisch getrennt).
- **Immu­ta­bi­li­ty:** Das Silent Brick Sys­tem bie­tet zusätz­lich soft­ware-unab­hän­gi­ge Immu­ta­bi­li­ty — auch ohne phy­si­schen Air Gap kön­nen Back­ups als unver­än­der­lich gesetzt werden.

→ [Silent Brick Sys­tem: Tech­ni­sche Details](/de/produkte/silent-brick-system/)

#### War­um On-Pre­mi­ses für Com­pli­ance-kri­ti­sche Daten [\#](#warum-on-premises-f%C3%BCr-compliance-kritische-daten "Warum On-Premises für Compliance-kritische Daten")

Cloud-Lösun­gen kön­nen ein­zel­ne tech­ni­sche Com­pli­ance-Anfor­de­run­gen erfül­len — aber sie schaf­fen neue Compliance-Risiken:

- **CLOUD Act:** US-Cloud-Pro­vi­der kön­nen zur Her­aus­ga­be von Daten ver­pflich­tet wer­den, auch wenn die Ser­ver in der EU ste­hen. Das kann mit DSGVO-Anfor­de­run­gen kollidieren.
- **Schrems-II-Fol­gen:** Die recht­li­che Unsi­cher­heit bei EU-US-Daten­trans­fers ist nicht abschlie­ßend gelöst.
- **Zugriffs­kon­trol­le:** Bei Cloud-WORM ist Soft­ware-WORM abhän­gig von IAM-Kon­fi­gu­ra­ti­on — ein pri­vi­le­gier­ter Angrei­fer kann Poli­ci­es ändern.
- **Off­line-Ver­füg­bar­keit:** Im Kri­sen­fall (Netz­werk­aus­fall, DDoS gegen Cloud-Pro­vi­der) ist ein Cloud-Back­up nicht erreichbar.

On-Pre­mi­ses-Archi­vie­rung und ‑Back­up unter eige­nem Dach eli­mi­nie­ren die­se Risi­ken: kein Dritt­staa­ten-Rechts­rah­men, phy­si­sche Kon­trol­le, Off­line-Ver­füg­bar­keit im Krisenfall.

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### Immutable Storage

Immutable Storage bezeichnet Speichertechnologien, die gespeicherte Daten vor nachträglicher Veränderung oder Löschung schützen — wobei der entscheidende Unterschied darin liegt, ob dieser Schutz auf Hardware-Ebene (nicht umgehbar) oder auf Software-Ebene (durch Administratoren mit ausreichenden Rechten umgehbar) durchgesetzt wird.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/immutable-storage)

### Ransomware

Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/ransomware)

### Air Gap

Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/air-gap)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### Air Gap

Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/air-gap)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

  

[###### Post | 02.12.2025

DSGVO und Cloud-Speicherung: Rechtskonformer Umgang mit Personenbezogenen Daten

Die DSGVO erlaubt Datenspeicherung in der Cloud — aber mit strikten Bedingungen. Besonders Drittlandtransfers (in die USA, China, etc.) sind komplex. Viele Unternehmen wissen nicht, dass sie aktuell illegal agieren.Dieser Artikel erklärt die DSGVO-Anforderungen für Cloud-Speicherung.

[](https://www.fast-lta.de//de/blog/dsgvo-und-cloud-speicherung-rechtskonformer-umgang-mit-personenbezogenen-daten "DSGVO und Cloud-Speicherung: Rechtskonformer Umgang mit Personenbezogenen Daten")](https://www.fast-lta.de//de/blog/dsgvo-und-cloud-speicherung-rechtskonformer-umgang-mit-personenbezogenen-daten "DSGVO und Cloud-Speicherung: Rechtskonformer Umgang mit Personenbezogenen Daten")[![3949693e0b2da4b12a356d10549bd98c MD5 | FAST LTA](https://fast-lta.transforms.svdcdn.com/production/images/blog/3949693e0b2da4b12a356d10549bd98c_MD5.jpg?w=960&q=80&auto=format%2Cavif&fit=crop&dm=1776231132&s=39509ece2650fb43a54e458c64aecb94)](https://www.fast-lta.de//de/blog/eu-daten-in-den-h%C3%A4nden-der-usa "EU-Daten in den Händen der USA")[###### Fachartikel | 25.03.2025

EU-Daten in den Händen der USA

[](https://www.fast-lta.de//de/blog/eu-daten-in-den-h%C3%A4nden-der-usa "EU-Daten in den Händen der USA")](https://www.fast-lta.de//de/blog/eu-daten-in-den-h%C3%A4nden-der-usa "EU-Daten in den Händen der USA")[###### Post | 20.01.2026

EU Data Act: Was sich für Cloud-Nutzer ändert

Der EU Data Act trat am 12. September 2025 in Kraft. Das ist ein neues Gesetz, das Cloud-Provider zwingt, Ihre Daten portabler zu machen und die Abhängigkeit (Vendor Lock-in) zu reduzieren.Die praktischen Implikationen sind sehr wichtig für IT-Entscheider, aber viele kennen das Gesetz noch nicht.

[](https://www.fast-lta.de//de/blog/eu-data-act-was-sich-f%C3%BCr-cloud-nutzer-%C3%A4ndert "EU Data Act: Was sich für Cloud-Nutzer ändert")](https://www.fast-lta.de//de/blog/eu-data-act-was-sich-f%C3%BCr-cloud-nutzer-%C3%A4ndert "EU Data Act: Was sich für Cloud-Nutzer ändert")

### 8. Häufige Fehler [\#](#8-h%C3%A4ufige-fehler "8. Häufige Fehler")

#### Fehler 1: „Compliance ist eine IT-Aufgabe” [\#](%E2%80%9D#fehler-1-compliance-ist-eine-it-aufgabe%E2%80%9D "”Fehler")

Der häufigste und folgenreichste Fehler: Compliance wird an die IT-Abteilung delegiert und von der Geschäftsleitung nicht aktiv begleitet. NIS2 §38 BSIG-neu macht Geschäftsführer persönlich haftbar — das Delegieren an die IT ändert daran nichts. Compliance ist eine Führungsaufgabe, die IT-Kompetenz erfordert. Nicht umgekehrt.

**Was es bedeutet:** Geschäftsführer müssen die Risikomanagementsmaßnahmen genehmigen, ihre Umsetzung überwachen und an Schulungen teilnehmen. Wer das nicht tut, handelt fahrlässig im Sinne des Gesetzes.

#### Fehler 2: Keine Verfahrensdokumentation [\#](#fehler-2-keine-verfahrensdokumentation "Fehler 2: Keine Verfahrensdokumentation")

Die GoBD verlangen eine schriftliche Verfahrensdokumentation des gesamten Archivierungsprozesses (Tz. 151–155). Ohne sie ist keine elektronische Archivierung revisionssicher — unabhängig von der eingesetzten Technologie. In der Praxis fehlt die Verfahrensdokumentation bei der Mehrzahl der Unternehmen, die einer Betriebsprüfung unterliegen. Das Finanzamt kann in diesem Fall die Ordnungsmäßigkeit der Buchführung verwerfen.

**Was es bedeutet:** Die Verfahrensdokumentation muss beschreiben, welche Dokumente archiviert werden, wie sie erfasst und indexiert werden, auf welchem System sie gespeichert sind, wie die Unveränderbarkeit sichergestellt wird und wer verantwortlich ist. Ein sachverständiger Dritter muss den Prozess nachvollziehen können.

#### Fehler 3: Cloud-Daten ohne DSGVO-Check [\#](#fehler-3-cloud-daten-ohne-dsgvo-check "Fehler 3: Cloud-Daten ohne DSGVO-Check")

Viele Unternehmen nutzen US-Cloud-Dienste für die Ablage von Geschäftsdokumenten, ohne die DSGVO-Konformität geprüft zu haben. Der US CLOUD Act ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — auch wenn die Server in Deutschland stehen. Für personenbezogene Daten ist das ein DSGVO-Risiko, das dokumentiert und bewertet sein muss.

**Was es bedeutet:** Für jeden Cloud-Provider, bei dem personenbezogene oder geschäftskritische Daten liegen, muss eine Risikoabwägung dokumentiert sein. Wenn das Risiko nicht akzeptabel ist: Daten auf eigene, souveräne Infrastruktur migrieren.

#### Fehler 4: Backup ohne Air Gap [\#](#fehler-4-backup-ohne-air-gap "Fehler 4: Backup ohne Air Gap")

Ein Backup, das permanent mit dem Netzwerk verbunden ist, bietet keinen Schutz gegen Ransomware. Angreifer, die sich lateral im Netzwerk bewegen, erreichen und verschlüsseln auch Online-Backups — in vielen Fällen innerhalb von Minuten. NIS2 fordert die Wiederherstellungsfähigkeit nach einem Sicherheitsvorfall. Ohne Air Gap ist diese Fähigkeit bei einem erfolgreichen Ransomware-Angriff nicht gegeben.

**Was es bedeutet:** Mindestens eine Backup-Kopie muss physisch vom Netzwerk getrennt oder offline sein. Silent Brick Pro (physische Entnahme) und Silent Brick Max Air (galvanische Trennung) liefern diese Fähigkeit — ohne komplizierte Zusatzsysteme.

#### Fehler 5: GoBD-Unkenntnis im Mittelstand [\#](#fehler-5-gobd-unkenntnis-im-mittelstand "Fehler 5: GoBD-Unkenntnis im Mittelstand")

Die GoBD gelten für alle buchführungspflichtigen Unternehmen in Deutschland — das sind mehrere Millionen. Dennoch ist die GoBD-Konformität im Mittelstand häufig lückenhaft: Emails werden nicht archiviert, Scanner-Workflows sind nicht dokumentiert, der Steuerberater speichert Daten auf seinem eigenen System und die Verfahrensdokumentation existiert nicht. Bei einer Betriebsprüfung werden solche Lücken sichtbar.

**Was es bedeutet:** GoBD-Compliance beginnt mit einem einfachen Check: Werden alle steuerrelevanten Dokumente unveränderlich archiviert? Gibt es eine Verfahrensdokumentation? Kann ein Prüfer GDPdU-Zugriff erhalten? Wenn nicht, ist Handlungsbedarf.

#### Fehler 6: Kein schriftlicher Incident-Response-Plan [\#](#fehler-6-kein-schriftlicher-incident-response-plan "Fehler 6: Kein schriftlicher Incident-Response-Plan")

NIS2 fordert die Meldung erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden. Diese Frist ist nur einzuhalten, wenn der Meldeprozess vor dem Vorfall definiert und geübt wurde. In der Praxis fehlt in vielen Unternehmen ein schriftlicher Incident-Response-Plan — oder er existiert, ist aber seit Jahren nicht aktualisiert worden und der Mehrzahl der Mitarbeiter unbekannt.

**Was es bedeutet:** Ein Incident-Response-Plan muss schriftlich vorliegen, Verantwortlichkeiten benennen, Eskalationswege definieren und den Meldeprozess an BSI und ggf. Datenschutzbehörde beschreiben. Er muss regelmäßig geübt und nach Vorfällen aktualisiert werden.

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### US CLOUD Act

Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — unabhängig davon, wo diese Daten physisch gespeichert sind, auch wenn die Server in der EU stehen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/us-cloud-act)

### US CLOUD Act

Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — unabhängig davon, wo diese Daten physisch gespeichert sind, auch wenn die Server in der EU stehen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/us-cloud-act)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### Ransomware

Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/ransomware)

### Ransomware

Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/ransomware)

### Air Gap

Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/air-gap)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

  

[###### Post | 03.03.2026

Incident Response Plan erstellen: Vorlage und Anleitung

Ein Incident Response Plan (IRP) ist das Rückgrat der Resilienz. Es ist das Dokument, das Ihre Organisation auf einen Cyberangriff vorbereitet — bevor dieser passiert. Ein gut strukturiertes IRP reduziert Reaktionszeit signifikant und minimiert das Schadensausmaß. Aber viele Organisationen haben keinen, oder ein veraltetes, papierloses Konzept.Hier ist eine konkrete Vorlage mit 8 Pflichtabschnitten, die jeder IR-Plan haben muss.

[](https://www.fast-lta.de//de/blog/incident-response-plan-erstellen-vorlage-und-anleitung "Incident Response Plan erstellen: Vorlage und Anleitung")](https://www.fast-lta.de//de/blog/incident-response-plan-erstellen-vorlage-und-anleitung "Incident Response Plan erstellen: Vorlage und Anleitung")[###### Post | 23.02.2026

GoBD erklärt: Was IT-Verantwortliche wissen müssen

GoBD ist nicht Gesetz. Es ist ein BMF-Schreiben vom 28.11.2019, das die Interpretation von HGB §257 und AO §147 präzisiert. Aber es ist so vollständig und anerkannt, dass Finanzämter es als Standard anwenden.GoBD hat 3 Teile: Teil 1: Allgemeine Anforderungen (Nachvollziehbarkeit, Vollständigkeit, etc.) Teil 2: Spezifische Anforderungen für EDV-Systeme Teil 3: Spezifische Anforderungen für EinzelfallslösungenFür die meisten Unternehmen relevant: Anforderungen 1-7.

[](https://www.fast-lta.de//de/blog/gobd-erkl%C3%A4rt-was-it-verantwortliche-wissen-m%C3%BCssen "GoBD erklärt: Was IT-Verantwortliche wissen müssen")](https://www.fast-lta.de//de/blog/gobd-erkl%C3%A4rt-was-it-verantwortliche-wissen-m%C3%BCssen "GoBD erklärt: Was IT-Verantwortliche wissen müssen")[###### Post | 05.02.2026

Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung

[](https://www.fast-lta.de//de/blog/was-kostet-non-compliance-wirklich-bu%C3%9Fgelder-sch%C3%A4den-haftung "Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung")](https://www.fast-lta.de//de/blog/was-kostet-non-compliance-wirklich-bu%C3%9Fgelder-sch%C3%A4den-haftung "Was kostet Non-Compliance wirklich? Bußgelder, Schäden, Haftung")

### 9. Schritt-für-Schritt zur Com­pli­ance [\#](#9-schritt-f%C3%BCr-schritt-zur-compliance "9. Schritt-für-Schritt zur Compliance")

Der fol­gen­de Plan führt IT-Ver­ant­wort­li­che und Geschäfts­füh­rer struk­tu­riert durch die Umset­zung. Alle Schrit­te sind prüf­bar — mit jedem abge­schlos­se­nen Schritt steigt die Compliance-Reife.

SchrittMaß­nah­meZeit­rah­menZiel / Erfolgskriterium**1****Bestands­auf­nah­me:** Wel­che Daten lie­gen wo? Wel­che Regel­wer­ke sind anwend­bar? NIS2-Betrof­fen­heit prü­fen (Sek­tor, Größenklasse).1 – 2 WochenVoll­stän­di­ge Lis­te der rele­van­ten Regel­wer­ke und Datenkategorien**2****Gap-Ana­ly­se:** Aktu­el­len Zustand gegen Anfor­de­run­gen aus DSGVO, GoBD, NIS2, DORA (falls rele­vant) und bran­chen­spe­zi­fi­sche Vor­ga­ben prüfen.2 – 3 WochenDoku­men­tier­te Com­pli­ance-Lücken mit Priorisierung**3****Sofort­maß­nah­men:** Kri­ti­sche Lücken schlie­ßen — z. B. feh­len­de MFA für pri­vi­le­gier­te Zugän­ge, unver­schlüs­sel­te Spei­cher­sys­te­me, feh­len­de Datenschutzbeauftragten-Bestellung.2 – 4 WochenKri­ti­sche Risi­ken adressiert**4****Ver­fah­rens­do­ku­men­ta­ti­on erstel­len:** GoBD-kon­for­me Beschrei­bung des Archi­vie­rungs­pro­zes­ses. Par­al­lel: IT-Sicher­heits-Poli­cy nach NIS2-Anforderungen.3 – 6 WochenSchrift­li­che, prüf­ba­re Doku­men­ta­ti­on vorhanden**5****Tech­ni­sche Infra­struk­tur auf­bau­en:** Hard­ware-WORM für Archiv (Silent Cubes), Air-Gap-Back­up (Silent Brick Sys­tem), Zugriffs­pro­to­kol­lie­rung, Verschlüsselung.4 – 10 WochenCom­pli­ance-kon­for­me Spei­cher- und Back­up-Archi­tek­tur in Betrieb**6****Inci­dent-Respon­se-Plan erstel­len:** Mel­de­we­ge für NIS2 (BSI) und DSGVO (Daten­schutz­be­hör­de) defi­nie­ren. Ver­ant­wort­lich­kei­ten benen­nen. Erst­übung planen.3 – 4 WochenSchrift­li­cher, getes­te­ter Incident-Response-Plan**7****Schu­lun­gen durch­füh­ren:** Alle rele­van­ten Mit­ar­bei­ter zu Daten­schutz, IT-Sicher­heit und Mel­de­pflich­ten schu­len. Geschäfts­lei­tung zu NIS2-Haf­tung sensibilisieren.Lau­fendSchu­lungs­nach­wei­se vor­han­den; Teil­nah­me dokumentiert**8****Betrieb und kon­ti­nu­ier­li­che Ver­bes­se­rung:** Regel­mä­ßi­ge Audits (intern und extern), Aktua­li­sie­rung aller Doku­men­te nach Vor­fäl­len oder Rege­lungs­än­de­run­gen, Manage­ment­re­views min­des­tens jährlich.Lau­fendCom­pli­ance als kon­ti­nu­ier­li­cher Pro­zess verankert#### Prio­ri­täts­set­zung: Was zuerst? [\#](#priorit%C3%A4tssetzung-was-zuerst "Prioritätssetzung: Was zuerst?")

Wenn Res­sour­cen begrenzt sind, gilt fol­gen­de Reihenfolge:

1. **Back­up mit Air Gap:** Schutz vor Daten­ver­lust durch Ran­som­wa­re ist der unmit­tel­bar höchs­te Schutzwert.
2. **Ver­fah­rens­do­ku­men­ta­ti­on GoBD:** Fehlt bei fast jedem Betrieb; bei der nächs­ten Betriebs­prü­fung sofort sichtbar.
3. **MFA für pri­vi­le­gier­te Zugän­ge:** Einer der effek­tivs­ten Schutz­maß­nah­men gegen Angrei­fer mit gestoh­le­nen Cre­den­ti­als — schnell umsetzbar.
4. **Inci­dent-Respon­se-Plan:** NIS2 for­dert ihn; die 24-Stun­den-Frist ist ohne Plan nicht einhaltbar.
5. **WORM-Archi­vie­rung:** Für Unter­neh­men mit 10-jäh­ri­gen Auf­be­wah­rungs­pflich­ten oder län­ge­ren Fristen.

→ [Kos­ten­lo­ses Bera­tungs­ge­spräch anfragen](/de/kontakt/) → [Silent Cubes und Silent Brick Sys­tem kennenlernen](/de/produkte/)

### Air Gap

Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/air-gap)

### GoBD

Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/gobd)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

  

#### Gilt NIS2 für mein Unternehmen?

NIS2 gilt für mittlere Unternehmen (ab 50 Mitarbeiter oder 10 Mio. EUR Jahresumsatz) in 18 kritischen Sektoren. Dazu gehören: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum, Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste und Forschung. Unternehmen, die unsicher sind, sollten sich an das BSI oder einen Compliance-Berater wenden. Die Selbstregistrierungspflicht beim BSI gilt ab dem Inkrafttreten der Umsetzungsverordnung.

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

 

#### Was ist der Unterschied zwischen NIS2 und DORA?

NIS2 ist ein horizontales Regelwerk für alle kritischen Sektoren — es setzt Mindeststandards für IT-Sicherheit und Resilienz. DORA ist sektorspezifisch für den Finanzbereich und geht in vielen Bereichen über NIS2 hinaus: strengere Anforderungen an IKT-Risikomanagement, kürzere Meldepflichtfristen (4 Stunden Erstmeldung), Pflicht zum Testen der digitalen Resilienz (TLPT) und detaillierte Anforderungen an das Management von IKT-Drittparteien. Finanzunternehmen müssen beide Regelwerke einhalten; im Konfliktfall gilt DORA als lex specialis.

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### DORA

DORA (Digital Operational Resilience Act, EU 2022/2554) ist eine EU-Verordnung, die seit Januar 2025 für alle regulierten Finanzmarktteilnehmer gilt und konkrete Anforderungen an IKT-Risikomanagement, Backup-Systeme (Art. 11 und 12), Drittanbieter-Management (Art. 28–30) sowie Incident-Meldung stellt.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dora)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

 

#### Reicht Software-WORM für GoBD-Compliance?

Formal ja — wenn die organisatorischen Maßnahmen vollständig dokumentiert und konsequent umgesetzt werden: getrennte Administrator-Konten, 4-Augen-Prinzip für Policy-Änderungen, lückenlose Zugriffsprotokollierung. Hardware-WORM bietet die belastbarere Position, weil die Unveränderbarkeit technisch erzwungen ist und nicht von Software-Konfiguration oder Zugriffskontrollen abhängt. Bei einer Betriebsprüfung oder einem Compliance-Audit ist Hardware-WORM leichter zu belegen: Das System kann physisch nicht verändern, es ist keine Frage von Berechtigungen oder Policies.

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

### WORM

WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/worm)

  

[Software-WORM vs. Hardware-WORM: Was bei der Prüfung zählt ](# "Software-WORM vs. Hardware-WORM: Was bei der Prüfung zählt")

#### Wie hoch sind die Bußgelder bei DSGVO-Verstößen?

Die DSGVO sieht zwei Bußgeldrahmen vor: Bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes für weniger schwere Verstöße (z. B. fehlende Datenschutzfolgenabschätzung, mangelhafte Auftragsverarbeiterverträge). Bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes für schwerwiegende Verstöße (z. B. unrechtmäßige Datenverarbeitung, Verletzung von Betroffenenrechten). Der jeweils höhere Betrag gilt. In der Praxis verhängen Aufsichtsbehörden in Deutschland substanzielle Bußgelder — auch gegen mittelständische Unternehmen.

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

 

#### Was muss ich als Geschäftsführer konkret tun, um NIS2-konform zu sein?

Erstens: Prüfen, ob Ihr Unternehmen in den Anwendungsbereich von NIS2 fällt. Zweitens: Die Risikomanagementsmaßnahmen des Unternehmens genehmigen und aktiv überwachen — das lässt sich nicht vollständig an die IT delegieren. Drittens: An Schulungen zu Cybersicherheitsrisiken teilnehmen (NIS2 macht das zur Pflicht). Viertens: Sicherstellen, dass ein Incident-Response-Plan existiert und die Meldewege an das BSI definiert sind. Wer diese vier Punkte abgehakt hat, erfüllt die Grundanforderungen der persönlichen Haftungsnorm des §38 BSIG-neu.

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

### NIS2

Die NIS2-Richtlinie (EU 2022/2555) ist eine EU-Regulierung, die wesentliche und wichtige Einrichtungen zu konkreten Cybersicherheitsmaßnahmen verpflichtet — darunter nachweisbares Backup-Management, Krisenmanagement und Meldepflichten — mit persönlicher Haftung der Geschäftsleitung bei Versäumnissen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/nis2)

  

[NIS2 persönliche Haftung: Was Geschäftsführer wissen müssen ](# "NIS2 persönliche Haftung: Was Geschäftsführer wissen müssen")

#### Sind Backups bei Cloud-Anbietern DSGVO-konform?

Es kommt auf den Anbieter an. Europäische Cloud-Anbieter, die ausschließlich in der EU tätig und keinen US-Muttergesellschaften zugeordnet sind, können DSGVO-konform sein — vorausgesetzt, ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor und die Daten verlassen die EU nicht. US-Cloud-Anbieter (AWS, Azure, GCP) sind wegen des US CLOUD Act problematisch: Der Act ermächtigt US-Behörden zur Herausgabe von Daten, auch wenn die Server in der EU stehen. Das ist ein Konflikt mit der DSGVO, der dokumentiert und bewertet sein muss. Für personenbezogene Daten mit hohem Schutzbedarf — Patientendaten, Mitarbeiterdaten, Finanzdaten — empfiehlt sich On-Premises-Speicherung unter eigenem Dach.

### US CLOUD Act

Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — unabhängig davon, wo diese Daten physisch gespeichert sind, auch wenn die Server in der EU stehen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/us-cloud-act)

### US CLOUD Act

Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — unabhängig davon, wo diese Daten physisch gespeichert sind, auch wenn die Server in der EU stehen.

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/us-cloud-act)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

### DSGVO

Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).

[Mehr erfahren →](https://www.fast-lta.de//de/glossar/dsgvo)

  

[DSGVO und Cloud-Speicherung: Was erlaubt ist und was nicht ](# "DSGVO und Cloud-Speicherung: Was erlaubt ist und was nicht")
