Kompetenz · Regulatorisches Audit · Stand 24. August 2026

KSC/NIS2-Audit 2026: wer betroffen ist, was zu prüfen ist und wann

Seit dem 3. April 2026 ist für ein polnisches NIS2-Compliance-Audit in erster Linie das geltende Gesetz über das nationale Cybersicherheitssystem maßgeblich. Die Richtlinie (EU) 2022/2555 bleibt eine wichtige Quelle für Zweck und europäischen Kontext, die konkrete Pflicht einer polnischen Einrichtung muss jedoch aus dem aktuellen nationalen Recht, dem einschlägigen Anhang und gegebenenfalls aus anwendbaren Durchführungsakten abgeleitet werden.[1][4]

Diese Unterscheidung ist praktisch wichtig. Der in Dz.U. 2026 Pos. 20 veröffentlichte konsolidierte KSC-Text spiegelte die Rechtslage vom 23. Dezember 2025 wider und lag damit vor der NIS2-Umsetzungsnovelle. Danach folgten weitere Änderungen.[1][2] Ein Auditor sollte deshalb den Stichtag der verwendeten Rechtslage dokumentieren und mit einem Text arbeiten, der die aktuellen Änderungen enthält, statt sich nur auf die Anfang 2026 veröffentlichte Fassung zu stützen.

Dieser Beitrag beschreibt den Rechts- und Quellenstand zum 29. August 2026.

NIS2 und KSC: welches Dokument ist Auditkriterium?

NIS2 schafft einen gemeinsamen EU-Rahmen für Cybersicherheitsrisikomanagement, Verantwortung der Leitungsorgane, Meldung von Sicherheitsvorfällen und Aufsicht. Die Mitgliedstaaten setzen diese Anforderungen in nationales Recht um. Polen tat dies mit dem Änderungsgesetz vom 23. Januar 2026 zum KSC, das am 3. April 2026 in Kraft trat.[2][4]

Ein Bericht sollte deshalb nicht bei der Aussage "NIS2-konform" stehen bleiben. Ein belastbares Kriterium nennt den konkreten KSC-Artikel, die Art der Einrichtung, die relevante Dienstleistung, den Anhang und gegebenenfalls sektorspezifische Vorschriften. Erst danach kann eine Zuordnung zu Art. 20, 21 oder 23 NIS2 den unionsrechtlichen Kontext erklären. So werden Rechtsverpflichtung und hilfreiches Regulatory Mapping getrennt.

Am 29. August 2026 ist außerdem die erste Selbstregistrierungsphase im KSC-Verzeichnis relevant. Für Einrichtungen, die beim Inkrafttreten der Novelle die Voraussetzungen erfüllten und nicht von Amts wegen eingetragen wurden, läuft die erste Frist bis zum 3. Oktober 2026.[3] Bevor eine Organisation Kontrollen umsetzt, muss sie jedoch korrekt bestimmen, ob sie eine wesentliche Einrichtung, eine wichtige Einrichtung oder außerhalb dieses Pflichtenregimes ist.

Wer ist wesentliche und wer wichtige Einrichtung?

Die Einstufung lässt sich nicht auf eine Tabelle mit Beschäftigtenzahlen reduzieren. Mindestens vier Fragen sind zu beantworten.

Erstens: Welche Dienstleistung wird tatsächlich erbracht und welcher Kategorie in Anhang 1 oder 2 KSC entspricht die Einrichtung? Ein Wirtschaftsklassifikationscode kann orientieren, ersetzt aber nicht die Analyse der realen Tätigkeit.

Zweitens: Spielt die Unternehmensgröße für die konkrete Kategorie eine Rolle? Soweit das KSC auf die Größe abstellt, gelten die Regeln aus Anhang I der Verordnung (EU) Nr. 651/2014, einschließlich der Regeln für Partnerunternehmen und verbundene Unternehmen.[5] Die Kurzformel "50 Beschäftigte oder 10 Mio. Euro" kann falsch sein, wenn Konzernbeziehungen unberücksichtigt bleiben.

Drittens: Gilt eine Ausnahme unabhängig von der Größe? Das KSC enthält Kategorien, deren Status aus der Art der Einrichtung, der Bedeutung der Dienstleistung oder einer besonderen gesetzlichen Qualifikation folgt.

Viertens: Gibt es eine behördliche Entscheidung oder Sondervorschrift, die die typische Einstufung verändert? Das Ergebnis sollte dokumentiert werden. Ein sinnvolles Auditartefakt ist ein kurzes Memorandum mit Rechtsgrundlage, einschlägiger Anhangposition, Daten für die Größenprüfung, Aggregationsregeln, Ausnahmen und Schlussfolgerung.

Für die öffentliche Verwaltung ist besondere Sorgfalt erforderlich. Es gibt keine Regel, nach der jede kommunale Stelle automatisch wesentliche Einrichtung ist. Das KSC nennt konkrete Arten öffentlicher Einrichtungen und sieht für einen Teil davon ein besonderes Umsetzungsmodell vor. Das Audit ist auf Ebene des tatsächlichen Rechtsträgers durchzuführen und nicht anhand einer umgangssprachlichen Bezeichnung für den gesamten öffentlichen Sektor.

Zeitplan 2026-2028

Für Organisationen, die seit dem 3. April 2026 betroffen sind, sind insbesondere folgende Daten wichtig:

  • 3. April 2026 - Inkrafttreten der NIS2-Umsetzungsnovelle;
  • 13. April - 6. Mai 2026 - erste Eintragungen von Amts wegen in das KSC-Verzeichnis;
  • 7. Mai - 3. Oktober 2026 - erste Selbstregistrierungsphase für Einrichtungen, die beim Inkrafttreten bereits die Voraussetzungen erfüllten und nicht von Amts wegen eingetragen wurden;
  • 3. April 2027 - grundsätzliche Frist für Pflichten aus Kapitel 3 bei Einrichtungen, die beim Inkrafttreten betroffen waren, unter Berücksichtigung der Übergangsvorschriften;
  • 3. April 2028 - für viele wesentliche Einrichtungen, die am 3. April 2026 bereits betroffen waren, äußerste Frist für das erste Audit nach Art. 15, vorbehaltlich früheren Status und Auditverlaufs.[2][3]

Eine Einrichtung, die später in den Anwendungsbereich fällt, berechnet ihre eigenen Fristen nach Art. 16. Sie sollte nicht den Kalender einer bereits am 3. April 2026 erfassten Organisation kopieren, weil das entweder zu einem falschen Verzugsgefühl oder zum Übersehen der eigenen Frist führt.

Was das Audit prüft: Art. 8 als Kern

Art. 8 bildet den technischen und organisatorischen Kern. Eine wesentliche oder wichtige Einrichtung muss ein Informationssicherheitsmanagementsystem für die Informationssysteme einführen, die in Prozessen mit Einfluss auf die Leistungserbringung verwendet werden, und Cybersicherheitsrisiken systematisch managen. Maßnahmen müssen Risiko und möglichen Folgen eines Vorfalls angemessen und verhältnismäßig sein.[1]

Das Audit darf nicht auf die Frage reduziert werden, ob Dokumente vorhanden sind. Es soll prüfen, ob die Organisation die tatsächliche Funktionsweise der Mechanismen belegen kann. Ein typischer Umfang umfasst:

  • Sicherheitsrichtlinien, Risikomethodik, Risikoregister und Entscheidungen zur Risikobehandlung;
  • sichere Beschaffung, Entwicklung, Wartung und Betrieb von Systemen einschließlich Tests und Schwachstellenmanagement;
  • physische, umgebungsbezogene und personelle Sicherheit sowie Zugriffskontrolle;
  • Sicherheit und Kontinuität der Lieferkette, Vertragsanforderungen und Lieferantenaufsicht;
  • Business Continuity, Disaster Recovery und Nachweise aus Übungen oder Tests;
  • Monitoring von Systemen und Bewertung der Wirksamkeit von Sicherheitsmaßnahmen;
  • Schulung des Personals, Cyberhygiene und Training der Leitung;
  • Kryptographie, sichere Kommunikation und starke Authentisierung, soweit aus dem Risiko erforderlich;
  • Asset-Inventar, Update-Management, Bedrohungen und Schwachstellen;
  • Erkennung, Klassifizierung, Behandlung, Dokumentation und Meldung von Vorfällen.[1][4]

Für bestimmte öffentliche Einrichtungen und benannte Hochschul- und Forschungseinheiten sieht das KSC einen besonderen Modus nach Art. 8 Abs. 3 und Anhang 4 vor. Ein Auditor sollte nicht automatisch dieselbe Kontrollmatrix wie für ein Unternehmen nach Art. 8 Abs. 1 anwenden.

Zusätzlicher Rahmen für bestimmte digitale Dienste

DNS-Anbieter, TLD-Registries, Cloud-Anbieter, Rechenzentren, CDNs, Managed Service Provider, Managed Security Service Provider und weitere gesetzlich genannte Kategorien können der Durchführungsverordnung (EU) 2024/2690 unterliegen. Sie konkretisiert NIS2-Anforderungen für die genannten Einrichtungen.[6]

In einem solchen Audit reicht Art. 8 KSC allein nicht aus. Die Kriterienmatrix muss auch die unmittelbar geltende EU-Durchführungsverordnung abbilden, die bis auf die Ebene konkreter Praktiken hinuntergeht, etwa eines Plans zur Einführung von E-Mail-Sicherheitsstandards oder eines Awareness-Programms. Das zeigt, warum die Bezeichnung "NIS2-Audit" ohne Sektor und Rechtsgrundlage zu ungenau ist.

Art. 9-13: Organisation, Dokumentation und Vorfälle

Der Auditumfang endet nicht beim ISMS. Das KSC regelt auch die Kommunikation mit dem nationalen Cybersicherheitssystem, Dokumentation, Behandlung von Schwachstellen und Vorfällen sowie Meldepflichten.[1]

Bei der Dokumentation sind neben dem Vorhandensein von Verfahren auch Versionierung, Zugriff, Integrität und Aufbewahrung zu prüfen. Systemlogs, SOC-Datensätze, Tickets, Testberichte und genehmigte Ausnahmen sind häufig stärkere Nachweise als eine bloße Aussage in einer Richtlinie.

Für einen erheblichen Sicherheitsvorfall sieht das KSC eine Meldekette vor: Frühwarnung unverzüglich und spätestens 24 Stunden nach Feststellung, Meldung spätestens innerhalb von 72 Stunden und grundsätzlich ein Abschlussbericht innerhalb eines Monats nach der Meldung.[1][4] Das Audit sollte nicht nur das Verfahren prüfen, sondern auch klären, wer die Frist startet, wer den Vorfall klassifiziert, wer Meldungen freigibt und ob Entscheider außerhalb der Bürozeiten erreichbar sind. Ein Verfahren, das nur werktags zwischen 8 und 16 Uhr funktioniert, hält die 24-Stunden-Frist für einen Freitagabend entdeckten Vorfall nicht ein.

Die Leitung kann Verantwortung nicht outsourcen

Das KSC betont die Verantwortung der Leitung. Aufgaben können intern an CISO oder IT und extern an einen SOC-Dienstleister übertragen werden. Die gesetzliche Verantwortung des Leiters der Einrichtung für die Sicherstellung der Pflichterfüllung bleibt bestehen.[1]

Ein Audit sollte deshalb Nachweise suchen, dass die Leitung:

  • die Richtung des Risikomanagements genehmigt und Kriterien der Risikoakzeptanz kennt;
  • notwendige Budget- und Organisationsentscheidungen trifft;
  • aussagekräftige Berichte zu Risiken, Vorfällen, Schwachstellen, Kontinuität und Maßnahmen erhält;
  • Personen zur Leitung von Cybersicherheitsaufgaben bestimmt und deren Befugnisse festgelegt hat;
  • die nach dem KSC vorgeschriebene Schulung einmal je Kalenderjahr absolviert und den Nachweis aufbewahrt.[1]

Das Gesetz schreibt weder eine einheitliche Dauer noch ein bestimmtes Zertifikat vor. Nachweise sollten Teilnehmer, Datum und fachlichen Umfang enthalten und nicht nur eine Rechnung.

Kompetenz und Unabhängigkeit

Zu prüfen sind auch gesetzliche Anforderungen an Personen, die bestimmte Aufgaben wahrnehmen. Das KSC enthält unter anderem Anforderungen an die Straffreiheit für bestimmte Funktionen und detaillierte Voraussetzungen für Auditoren nach Art. 15.[1]

Besonders relevant ist die Unabhängigkeit. Wer in der geprüften Einrichtung aktuell Aufgaben aus Art. 8 oder Art. 9-13 wahrnimmt oder diese im vorangegangenen Jahr wahrgenommen hat, darf das gesetzliche Audit nach Art. 15 nicht durchführen. Das ist wesentlich präziser als die pauschale Aussage, ein Auditor dürfe die Organisation nicht kennen. Frühere Zusammenarbeit disqualifiziert nicht automatisch, ihr Umfang und Zeitpunkt müssen jedoch geprüft werden.[1]

Audit nach Art. 15: wer und wie oft?

Die wiederkehrende Verpflichtung aus Art. 15 gilt für wesentliche Einrichtungen. Das Sicherheitsaudit des zur Leistungserbringung eingesetzten Informationssystems ist mindestens alle drei Jahre durchzuführen. Eine wichtige Einrichtung erhält nicht allein durch ihren Status denselben wiederkehrenden Zyklus. Die Aufsichtsbehörden besitzen jedoch Kontrollbefugnisse und können in gesetzlich vorgesehenen Situationen ein externes Audit anordnen.[1][4]

Eine wesentliche Einrichtung übermittelt den Auditbericht innerhalb von drei Arbeitstagen nach Erhalt elektronisch an die zuständige Behörde. Wegen dieser kurzen Frist sollten Freigabe und sichere Übermittlung vor Abschluss des Audits geklärt sein und nicht erst nach Erhalt des Berichts.[1]

Das gesetzliche Audit ist keine ISO/IEC-27001-Zertifizierung. Ein Zertifikat kann wertvolle ISMS-Nachweise liefern, ersetzt das KSC-Audit aber nicht automatisch.[9] Ebenso ist Art. 15 nicht mit dem jährlichen KRI-Audit identisch. Jeder Mechanismus besitzt eigene Kriterien, Scope und Rechtswirkung.

DORA und Art. 8i KSC: wichtige sektorspezifische Ausnahme

Im Finanzsektor dürfen Pflichten nicht mechanisch aufaddiert werden. DORA gilt unmittelbar seit dem 17. Januar 2025. Art. 8i KSC regelt für bestimmte Einrichtungen aus Bankwesen und Finanzmarktinfrastruktur das Verhältnis zwischen DORA und Teilen des nationalen Cybersicherheitsregimes.[1][7]

Eine Checkliste sollte daher nicht durch Addition sämtlicher KSC- und DORA-Anforderungen entstehen. Zuerst sind Status der Einrichtung und die weiter geltenden KSC-Vorschriften zu bestimmen; Funktionen, die DORA als sektorspezifisches Regime regelt, sind entsprechend zu behandeln. Die polnische Finanzaufsicht weist in ihren Materialien auf diese Beziehung hin.[8]

Wirksamkeit statt Dokumentenpräsenz prüfen

Ein gutes Audit verwendet mindestens drei Nachweisarten: Dokument, technische Konfiguration oder Systemdatensatz und tatsächliches Handeln von Menschen. Eine Access-Control-Policy beweist nicht, dass das Konto eines ausgeschiedenen Mitarbeiters deaktiviert wurde. Eine Backup-Prozedur beweist keine Wiederherstellbarkeit. Ein SIEM-Bericht beweist nicht, dass Alarme analysiert werden. Die Methodik dafür liefern ISO 19011:2026 und ISO/IEC 27007.[10][11]

Beispielhafte Tests:

  • Stichprobe beendeter Beschäftigungsverhältnisse und Zeit bis zum Entzug von Berechtigungen;
  • privilegierte Konten einschließlich MFA und Rollentrennung;
  • Wiederherstellung eines ausgewählten Backups und Vergleich mit RPO und RTO;
  • Prüfung, ob der Ausfall einer kritischen Logquelle erkannt wird;
  • Nachverfolgung einer Schwachstelle bis zu Maßnahme, Verantwortlichem, Termin und Ausnahme;
  • Nachverfolgung eines Alarms bis zur Vorfallklassifizierung und Meldeentscheidung;
  • Prüfung eines Schlüssel-Lieferantenvertrags einschließlich Sicherheitsanforderungen und Exit-Szenario;
  • kontrollierter Detection-Test, wenn separat vereinbart und autorisiert.

So lassen sich KSC-Audit, IT-Sicherheitsaudit, Schwachstellenscanning, Penetrationstests und SOC-Monitoring sinnvoll verzahnen. Es bleiben jedoch unterschiedliche Nachweisquellen. Ein einzelner Scan oder Pentest ist kein vollständiges Compliance-Audit. NIST CSF 2.0 kann helfen, Sicherheitsfunktionen zu ordnen, ist in Polen aber kein Rechtskriterium.[12]

Häufige Fehler

  1. Ein Audit nach altem KSC-Text oder nur nach NIS2. Ein solcher Bericht kann professionell aussehen, aber das am 29. August 2026 in Polen geltende Recht verfehlen.
  2. Einstufung anhand von Branchencode oder Beschäftigtenzahl ohne Analyse realer Leistungen, Unternehmensbeziehungen und gesetzlicher Ausnahmen.
  3. Gleichsetzung von Dokumentation mit Compliance. Das KSC verlangt ein funktionierendes Managementsystem und risikoadäquate Maßnahmen. Eine Prozessbeschreibung ohne Umsetzungsnachweise ist nur eine Erklärung.
  4. Wichtige Einrichtungen so behandeln, als hätten sie dieselbe zyklische Art.-15-Auditpflicht wie wesentliche Einrichtungen.
  5. Spezifische Rechtsakte ignorieren, insbesondere die Verordnung 2024/2690 für bestimmte digitale Dienste und DORA im Finanzsektor.
  6. Prüfung eigener gesetzlicher Aufgaben entgegen der gesetzlichen Unabhängigkeitsbeschränkung.

Was der Bericht enthalten sollte

Ein Bericht sollte es einer fachkundigen Person außerhalb des Auditteams ermöglichen, die Grundlage der Schlussfolgerung nachzuvollziehen. Dazu gehören:

  • Identifikation der Einrichtung und rechtliche Einstufung;
  • Rechtsstand und Auditkriterien;
  • Scope von Systemen, Diensten, Standorten, Prozessen und Lieferanten;
  • Stichprobenmethode und Einschränkungen;
  • jedes Finding mit konkreter Anforderung und Nachweis;
  • Trennung von Rechtsverstoß und technischem Risiko;
  • Priorität, Verantwortlicher und Frist der Maßnahme;
  • Definition des Nachweises zum Schließen des Findings;
  • geschützter technischer Anhang für Details, die nicht breit zu verteilen sind.

Eine reine Rot-Grün-Tabelle ist kein guter Bericht. Die Leitung muss verstehen, welche Entscheidung erforderlich ist, und Administratoren müssen wissen, was genau zu ändern ist und wie die Korrektur geprüft wird.

Checkliste zur Vorbereitung eines KSC-Audits

  1. Die Einstufung der Einrichtung ist in einem Memorandum mit Rechtsgrundlage dokumentiert.
  2. Die Eintragung in das KSC-Verzeichnis ist erfolgt oder es wurde bewusst festgestellt, dass sie nicht erforderlich ist.
  3. Der ISMS-Scope umfasst die für die Leistungserbringung relevanten Systeme.
  4. Die Risikoanalyse führt zu Entscheidungen und hat Verantwortliche.
  5. Verträge mit Schlüssellieferanten enthalten Sicherheitsanforderungen und ein Exit-Szenario.
  6. Das Meldeverfahren funktioniert außerhalb der Bürozeiten und benennt die Person, die die Frist startet.
  7. Die Leitung hat die Schulung im laufenden Kalenderjahr absolviert und besitzt den Nachweis.
  8. Personen mit gesetzlichen Aufgaben erfüllen die Anforderungen des Gesetzes.
  9. Der Auditor erfüllt die Unabhängigkeitsbedingung zu Aufgaben aus Art. 8 und Art. 9-13.
  10. Die Übermittlung des Berichts an die Behörde binnen drei Arbeitstagen ist geregelt.

Häufig gestellte Fragen

Unterliegt jedes Unternehmen in Polen KSC und NIS2?

Nein. Der Anwendungsbereich hängt von Art der Einrichtung, Dienstleistung, Unternehmensgröße soweit relevant, gesetzlichen Ausnahmen und möglichen Behördenentscheidungen ab. Eine formale Einstufung ist erforderlich und sollte dokumentiert werden.

Begründet der Eintrag ins KSC-Verzeichnis den Status?

Der Eintrag ist verwaltungsrechtlich wichtig, die Einstufung ist jedoch aus dem Gesetz abzuleiten. Eine Organisation sollte nicht passiv auf einen Eintrag warten, wenn sie die Voraussetzungen zur Selbstregistrierung erfüllt.

Ersetzt eine ISO/IEC-27001-Zertifizierung das KSC-Audit?

Nicht automatisch. Zertifizierung kann Nachweise liefern und Doppelarbeit reduzieren, Art. 15 besitzt aber eigene Kriterien, Scope und Auditoranforderungen.

Muss eine wichtige Einrichtung alle drei Jahre ein Audit nach Art. 15 durchführen?

Nein. Die zyklische Art.-15-Pflicht gilt für wesentliche Einrichtungen. Wichtige Einrichtungen unterliegen der Aufsicht und können unter gesetzlich vorgesehenen Voraussetzungen einem externen Audit unterzogen werden.

Kann ein KRI-Audit das KSC-Audit ersetzen?

Nicht automatisch. KRI und KSC haben unterschiedliche Rechtsgrundlagen, Adressaten und Kriterien. Die Beweiserhebung kann koordiniert werden, die jeweiligen Anforderungen sind aber separat nachzuweisen.

Überträgt ein ausgelagertes SOC die gesetzliche Verantwortung?

Nein. Der Dienstleister kann überwachen, Alarme qualifizieren, freigegebene Maßnahmen durchführen und Meldematerial vorbereiten. Die Leitung bleibt für eigene Pflichten, Entscheidungen und Dienstleistersteuerung verantwortlich.

Verlangt das KSC Monitoring rund um die Uhr?

Das Gesetz verlangt kontinuierliches Monitoring der erfassten Systeme. Daraus folgt nicht automatisch, dass jede Teamrolle rund um die Uhr physisch besetzt sein muss. Das Betriebsmodell muss jedoch reale Erkennungs-, Eskalations- und Reaktionsfähigkeit innerhalb risikoadäquater und gesetzlicher Fristen gewährleisten.

Kann Leitungsschulung mit Awareness-Training für Beschäftigte kombiniert werden?

Ein Teil der Inhalte kann gemeinsam sein. Die Schulung der Leitung muss aber ihrer gesetzlichen Rolle entsprechen und Risikosteuerung, Entscheidungen, Aufsicht, Vorfälle und KSC-Pflichten behandeln und darf sich nicht auf Phishing-Erkennung beschränken.

Reicht ein Penetrationstest als Nachweis für Art. 8?

Nein. Ein Penetrationstest liefert Nachweise über die Widerstandsfähigkeit eines ausgewählten Umfangs zu einem Zeitpunkt. Art. 8 umfasst Managementsystem, Risiko, Lieferanten, Kontinuität, Monitoring und viele weitere Bereiche, die ein einzelner Test nicht prüft.

Ab wann läuft der dreijährige Auditzyklus?

Für eine am 3. April 2026 erfasste Einrichtung ist die äußerste Frist des ersten Audits maßgeblich, weitere Audits zählen ab dem vorherigen. Eine später erfasste Einrichtung bestimmt ihre Fristen nach Art. 16 und nicht durch Kopieren eines fremden Kalenders.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Recht und Quellen geprüft zum 29. August 2026. Rechtsakte verweisen auf ELI oder EUR-Lex, Normen auf den ISO-Katalog, Behördenmaterialien auf deren Seiten.

  1. [1] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem. Konsolidierter Text Dz.U. 2026 Pos. 20, mit den am 29. August 2026 geltenden Änderungen. · Dz.U. 2026 poz. 20
  2. [2] regulationSejm der Republik Polen (2026). Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und bestimmter anderer Gesetze. Dz.U. 2026 Pos. 252. In Kraft seit 3. April 2026. · ELI
  3. [3] guidelinePolnisches Ministerium für Digitalisierung (2026). KSC-Verzeichnis wesentlicher und wichtiger Einrichtungen - Eintragungen und Fristen 2026. · gov.pl
  4. [4] regulationEuropäisches Parlament und Rat (2022). Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 (NIS2). Insbesondere Art. 20, 21, 23 und 32-33. · EUR-Lex
  5. [5] regulationEuropäische Kommission (2014). Verordnung (EU) Nr. 651/2014, Anhang I - KMU-Definition und Regeln für Partner- und verbundene Unternehmen. · EUR-Lex
  6. [6] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2690 vom 17. Oktober 2024. · EUR-Lex
  7. [7] regulationEuropäisches Parlament und Rat (2022). Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (DORA). · EUR-Lex
  8. [8] guidelinePolnische Finanzaufsichtsbehörde KNF (2026). Materialien zur Anwendung von DORA und zum Verhältnis zum nationalen Cybersicherheitsrahmen. · knf.gov.pl
  9. [9] standardInternational Organization for Standardization (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. ISO/IEC. Einschließlich Amd 1:2024. · iso.org
  10. [10] standardInternational Organization for Standardization (2026). ISO 19011:2026 - Guidelines for auditing management systems. ISO. 4. Ausgabe, veröffentlicht am 27. Mai 2026. · iso.org
  11. [11] standardInternational Organization for Standardization (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. ISO/IEC. ISO-Status am 29.08.2026: published, to be revised. · iso.org
  12. [12] guidelineNational Institute of Standards and Technology (2024). Cybersecurity Framework (CSF) 2.0, NIST CSWP 29. NIST. · DOI: 10.6028/NIST.CSWP.29
4crypto.eu