Wer heute noch in einzelnen Projekten denkt, wird morgen mehrfach bezahlen.
Viele Unternehmen haben die vergangenen Monate intensiv damit verbracht, sich auf NIS2 vorzubereiten: Prozesse wurden dokumentiert, Risiken systematisch bewertet, Richtlinien erstellt und Verantwortlichkeiten innerhalb der Organisation klarer definiert. Doch während zahlreiche Unternehmen noch mitten in der Umsetzung stecken und daran arbeiten, die neuen Anforderungen dauerhaft in ihren Strukturen zu verankern, entwickelt sich das regulatorische Umfeld bereits weiter.
Der EU AI Act entfaltet schrittweise seine Wirkung, DORA stellt insbesondere den Finanzsektor vor neue Anforderungen, und der Cyber Resilience Act wird die Art und Weise, wie Hersteller digitale Produkte entwickeln, absichern und über ihren gesamten Lebenszyklus begleiten, nachhaltig verändern. Gleichzeitig steigen die Erwartungen an Nachweisbarkeit, Governance und ein nachvollziehbares Risikomanagement kontinuierlich.
Die eigentliche Herausforderung besteht deshalb längst nicht mehr darin, lediglich eine weitere Richtlinie oder Verordnung erfolgreich umzusetzen. Vielmehr geht es darum, das eigene Compliance-Modell grundsätzlich neu zu denken und Strukturen zu schaffen, die nicht nur auf einzelne regulatorische Anforderungen reagieren, sondern langfristig tragfähig bleiben.
Das Ende der Projektmentalität
In vielen Unternehmen folgt Compliance noch immer einem vertrauten Muster: Eine neue Regulierung tritt auf den Plan, ein entsprechendes Projekt wird gestartet, Dokumente werden erstellt, Prozesse angepasst und schließlich wird ein Audit erfolgreich bestanden. Sobald dieses Ziel erreicht ist, gilt das Projekt als abgeschlossen und die Organisation wendet sich der nächsten Herausforderung zu.
Über viele Jahre hinweg hat dieses Vorgehen durchaus funktioniert. Heute stößt es jedoch zunehmend an seine Grenzen, weil sich regulatorische Anforderungen mittlerweile schneller weiterentwickeln, als klassische Compliance-Projekte geplant, umgesetzt und abgeschlossen werden können.
Wer jede neue Verordnung isoliert betrachtet, baut zwangsläufig immer wieder neue Dokumentationen, zusätzliche Excel-Dateien, weitere Verantwortlichkeitsstrukturen und separate Prozesse auf. Dadurch entsteht mit jeder neuen regulatorischen Anforderung eine zusätzliche Ebene innerhalb der Organisation, die gepflegt, koordiniert und aktuell gehalten werden muss.
Das Ergebnis kennen viele Unternehmen bereits aus der Praxis: Der Aufwand steigt, Doppelarbeiten nehmen zu und die organisatorische Komplexität wächst kontinuierlich. Mehr Compliance-Aktivität führt dabei jedoch nicht automatisch zu mehr Sicherheit oder zu einer besseren Steuerbarkeit der tatsächlichen Risiken.
Regulierungen überschneiden sich stärker als viele glauben
Wer sich die aktuellen regulatorischen Anforderungen genauer ansieht, erkennt schnell, dass sich trotz unterschiedlicher Zielsetzungen und Anwendungsbereiche ein wiederkehrendes Muster erkennen lässt. NIS2 fordert ein systematisches und nachvollziehbares Risikomanagement, während ISO 27001 im Kern denselben Grundgedanken verfolgt und Informationssicherheit über klar definierte Managementstrukturen verankert. Der EU AI Act wiederum verlangt geeignete Governance-Strukturen für den Umgang mit KI-Systemen, während DORA belastbare Prozesse für die digitale operationelle Resilienz einfordert. Gleichzeitig stellt der Cyber Resilience Act Anforderungen an die Sicherheit digitaler Produkte und betrachtet diese nicht nur zum Zeitpunkt ihrer Markteinführung, sondern über ihren gesamten Lebenszyklus hinweg.
Auf den ersten Blick wirken diese Regelwerke daher durchaus unterschiedlich. In der praktischen Umsetzung greifen sie jedoch immer wieder auf dieselben organisatorischen und methodischen Grundlagen zurück.
Unternehmen benötigen Transparenz über ihre relevanten Assets und Systeme, müssen Risiken nachvollziehbar und konsistent bewerten sowie geeignete Maßnahmen ableiten und dokumentieren. Gleichzeitig müssen Verantwortlichkeiten eindeutig geregelt, Entscheidungen nachvollziehbar festgehalten und erforderliche Nachweise jederzeit verfügbar sein. Die konkreten regulatorischen Anforderungen verändern sich somit fortlaufend, während die grundlegenden Managementprinzipien, auf denen ihre Umsetzung basiert, erstaunlich konstant bleiben
Das eigentliche Problem ist fehlende Transparenz
In Gesprächen mit Unternehmen zeigt sich immer wieder ein ähnliches Bild: Die benötigten Informationen sind grundsätzlich vorhanden, liegen jedoch über unterschiedliche Systeme, Abteilungen und Dokumentationsformen verteilt.
Risiken werden beispielsweise in Excel-Dateien gepflegt, während Maßnahmen in Ticketsystemen dokumentiert sind. Richtlinien befinden sich im SharePoint, Auditergebnisse liegen als PDFs vor und Verantwortlichkeiten werden wiederum in Organigrammen oder anderen separaten Dokumenten festgehalten. Jede einzelne Informationsquelle erfüllt dabei zunächst ihren Zweck, doch übergreifend fehlt häufig eine konsolidierte Sicht.
Das führt dazu, dass zwar viele Informationen existieren, aber kaum jemand jederzeit einen vollständigen Überblick darüber hat, wie Risiken, Maßnahmen, Verantwortlichkeiten, Nachweise und regulatorische Anforderungen miteinander zusammenhängen. Genau diese fehlende Transparenz entwickelt sich zunehmend zu einem zentralen Problem. Dabei geht es nicht in erster Linie darum, Auditoren möglichst viele Dokumente vorlegen zu können. Entscheidend ist vielmehr, dass Geschäftsführung und CISO jederzeit in der Lage sein müssen, zentrale Fragen zuverlässig und ohne aufwendige manuelle Recherche zu beantworte:
- Welche regulatorischen Anforderungen erfüllen wir bereits?
- Wo bestehen aktuell Risiken?
- Welche Maßnahmen befinden sich derzeit in Umsetzung?
- Welche Nachweise können wir bei Bedarf unmittelbar bereitstellen?
- Welche Veränderungen wirken sich gleichzeitig auf mehrere regulatorische Regelwerke aus?
Wer diese Fragen nicht schnell und belastbar beantworten kann, hat deshalb häufig nicht in erster Linie ein Sicherheitsproblem. Vielmehr besteht ein Transparenzproblem, das wiederum die Fähigkeit beeinträchtigt, Sicherheit, Compliance und Governance wirksam zu steuern.
Compliance wird zur Managementdisziplin
Der vielleicht größte Wandel besteht darin, dass Cybersecurity endgültig den rein technischen Verantwortungsbereich der IT verlässt und sich zunehmend zu einer unternehmensweiten Managementaufgabe entwickelt.
NIS2 hat die Verantwortung der Unternehmensleitung deutlich gestärkt, während gleichzeitig weitere europäische Regelwerke nachvollziehbare Governance-Strukturen und eine kontinuierliche Steuerung verlangen, anstatt sich mit punktuellen Nachweisen zu bestimmten Audit-Zeitpunkten zufriedenzugeben.
Damit verändert sich zwangsläufig auch die Rolle moderner GRC-Lösungen. Ihr Zweck besteht nicht mehr ausschließlich darin, Dokumentationen für ein bevorstehendes Audit zusammenzustellen oder einzelne regulatorische Anforderungen abzubilden. Vielmehr sollen sie einen zentralen und jederzeit aktuellen Überblick darüber schaffen, welche Risiken bestehen, welche Maßnahmen daraus resultieren, wer für deren Umsetzung verantwortlich ist und welche regulatorischen Anforderungen damit adressiert werden.
Genau diese Transparenz wird künftig maßgeblich darüber entscheiden, wie effizient Unternehmen auf neue Gesetze, Richtlinien und regulatorische Veränderungen reagieren können. Je stärker Informationen, Verantwortlichkeiten und Maßnahmen miteinander verknüpft sind, desto weniger muss bei jeder neuen Regulierung wieder von vorne begonnen werden.
Fazit
Die entscheidende Frage lautet deshalb nicht mehr:
„Wie setzen wir NIS2 um?“
Die wesentlich bessere und langfristig relevantere Frage lautet:
„Wie schaffen wir ein Governance-Modell, das auch die nächste Regulierung noch trägt?“
Denn eines lässt sich bereits heute absehen: Die nächste europäische Anforderung wird kommen, und mit ihr werden erneut zusätzliche Erwartungen an Governance, Risikomanagement, Nachweisbarkeit und Verantwortlichkeit verbunden sein.
Unternehmen, die darauf weiterhin reagieren, indem sie für jede neue regulatorische Vorgabe ein separates Compliance-Projekt starten, werden dauerhaft damit beschäftigt sein, bestehenden Anforderungen hinterherzulaufen, neue Strukturen aufzubauen und immer wieder dieselben Grundlagen zu dokumentieren.
Unternehmen hingegen, die auf ein integriertes GRC-Modell setzen und Risiken, Maßnahmen, Verantwortlichkeiten, Nachweise sowie regulatorische Anforderungen in einem gemeinsamen Steuerungsmodell zusammenführen, schaffen etwas deutlich Wertvolleres als die bloße Erfüllung einzelner Vorschriften: Sie schaffen Transparenz. Und genau diese Transparenz wird in den kommenden Jahren zunehmend darüber entscheiden, wie schnell, effizient und souverän Unternehmen auf neue regulatorische Anforderungen reagieren können – und damit zu einem entscheidenden Wettbewerbsvorteil werden.



