Leitfaden
TrendAI aktualisiert juristischen Leitfaden zu EU AI Act, NIS2 und Cyber Resilience Act
Regulierungswelle trifft Unternehmen: AI Act, NIS2 und CRA machen Cybersecurity zur Chefsache
Mit EU AI Act, NIS2 und Cyber Resilience Act wächst Cybersicherheit endgültig aus der rein technischen Verantwortung heraus und wird zur strategischen Managementaufgabe. Unternehmen müssen inzwischen nicht nur ihre IT schützen, sondern nachweisen können, dass Prozesse, Produkte und KI-Systeme regulatorische Anforderungen systematisch erfüllen. Die neunte Auflage des juristischen TrendAI-Leitfadens „Cybersicherheit und IT-Compliance im Unternehmen “ will Geschäftsleitungen und IT-Verantwortlichen dabei Orientierung in einer zunehmend komplexen europäischen Regulierungslandschaft geben.
TrendAI hat seinen juristischen Leitfaden umfassend aktualisiert und um neue regulatorische Entwicklungen erweitert. Erstmals enthält die Publikation ein eigenes Kapitel zur europäischen KI-Verordnung. Gleichzeitig wurden die Abschnitte zu NIS2 und zum Cyber Resilience Act an die aktuelle Rechtslage angepasst und deutlich erweitert.
Autor des Leitfadens ist erneut Dr. Thomas Stögmüller, Rechtsanwalt und Fachanwalt für Informationstechnologierecht.
EU AI Act macht KI-Governance zur Compliance-Aufgabe
Besondere Bedeutung gewinnt der EU AI Act, dessen Regelungen seit dem 2. August 2026 weitgehend anwendbar sind. Die Verordnung folgt einem risikobasierten Ansatz: Je größer das potenzielle Risiko eines KI-Systems für Menschen und Gesellschaft, desto umfangreicher fallen die regulatorischen Anforderungen aus.
Bestimmte Anwendungen, darunter Social Scoring oder das ungezielte Sammeln von Gesichtsbildern aus dem Internet, sind grundsätzlich untersagt. Für sogenannte Hochrisiko-KI-Systeme gelten dagegen umfangreiche Anforderungen unter anderem an Risikomanagement, Datenqualität, Dokumentation und menschliche Aufsicht.
Für Unternehmen entscheidend ist dabei auch die Frage, welche regulatorische Rolle sie einnehmen. Der Leitfaden erläutert deshalb, wann Organisationen als Anbieter oder Betreiber eines KI-Systems gelten. Bereits die Integration vorhandener KI-Technologien in eigene Produkte oder Dienste kann entsprechende Verpflichtungen auslösen.
Bei schwerwiegenden Verstößen sieht der AI Act Bußgelder von bis zu 35 Millionen Euro beziehungsweise bis zu sieben Prozent des weltweiten Jahresumsatzes vor.
NIS2 erweitert Verantwortung deutlich über klassische KRITIS hinaus
Auch bei NIS2 hat sich die Ausgangslage grundlegend verändert. Seit dem 6. Dezember 2025 ist die Richtlinie durch das deutsche NIS2-Umsetzungsgesetz in nationales Recht überführt.
Damit erweitert sich der Anwendungsbereich des BSI-Gesetzes erheblich. Nach Angaben des Leitfadens dürften rund 30.000 Organisationen in Deutschland betroffen sein. Die Regulierung erreicht damit zahlreiche Unternehmen, die bislang nicht unter die klassischen KRITIS-Vorgaben gefallen sind.
Unterschieden wird zwischen „besonders wichtigen“ und „wichtigen“ Einrichtungen. Relevant sind unter anderem Unternehmensgröße, Umsatz und Branchenzugehörigkeit. Erfasst werden beispielsweise Unternehmen aus den Bereichen Energie, Gesundheit, Finanzwesen, digitale Infrastruktur und verarbeitendes Gewerbe.
Für Geschäftsleitungen bedeutet das: Cybersicherheitsmaßnahmen, Risikomanagement und Meldepflichten werden zunehmend zu unmittelbar steuerungsrelevanten Themen.
Cyber Resilience Act verlagert Sicherheit in den Produktlebenszyklus
Ein weiterer Schwerpunkt des aktualisierten Leitfadens liegt auf dem Cyber Resilience Act. Die EU-Verordnung führt erstmals horizontal geltende Cybersicherheitsanforderungen für einen großen Teil der Produkte mit digitalen Elementen ein.
Betroffen sind Hardware, Software und eingebettete Systeme. Die wesentlichen Anforderungen greifen ab dem 11. Dezember 2027 – Unternehmen sollten die verbleibende Zeit jedoch für die Anpassung von Entwicklungs-, Sicherheits- und Dokumentationsprozessen nutzen.
Hersteller müssen unter anderem sichere Standardkonfigurationen gewährleisten, Schwachstellen während des Produktlebenszyklus beheben und eine Software Bill of Materials führen. Erst wenn die entsprechenden Anforderungen erfüllt sind, kann eine EU-Konformitätserklärung abgegeben und die CE-Kennzeichnung verwendet werden.
Hinzu kommen Meldepflichten bei aktiv ausgenutzten Schwachstellen und schwerwiegenden Sicherheitsvorfällen.
Compliance wird Teil der Cybersecurity-Strategie
Die zunehmende Verzahnung von AI Act, NIS2, Cyber Resilience Act und weiteren Regelwerken verändert auch die Rolle der IT-Sicherheit. Compliance lässt sich nicht mehr isoliert als juristische Kontrollaufgabe behandeln, sondern muss stärker mit Technologie, Risikomanagement und Unternehmensführung verbunden werden.
„Die EU-KI-Verordnung, NIS2 und der Cyber Resilience Act stellen Unternehmen vor neue Herausforderungen“, erklärt Richard Werner, Security Advisor bei TrendAI . Die zunehmende Regulierung sei einerseits notwendig, um Cybersicherheit und einen verantwortungsvollen KI-Einsatz zu fördern. Andererseits stelle die Komplexität der Vorgaben viele Unternehmen vor erhebliche organisatorische Herausforderungen.
Genau hier setzt der aktualisierte Leitfaden an: Er soll Verantwortlichen helfen, regulatorische Anforderungen einzuordnen und daraus konkrete Maßnahmen für IT-Betrieb, Produktentwicklung und Cybersecurity-Governance abzuleiten.