Posts Tagged ‘NIS2’

Der Concierge lügt nicht, Ihr Hotel-WLAN vielleicht schon: Was die Cyberkampagne CaptiveCrunch für Geschäftsreisen bedeutet

Posted by Erich von Maurnböck

⏱ Lesezeit: 12 Minuten

Eine Vertriebsleiterin checkt im Hotel ein und verbindet sich mit dem Gäste-WLAN, wie gewohnt. Die Anmeldeseite sieht aus wie immer: kein Tippfehler, kein komisches Zertifikat, keine Warnung. Anders als bei klassischem Phishing ist diese Seite sogar tatsächlich echt, nur eben nicht mehr unter Kontrolle des Hotels.

Microsoft nennt die dahinterstehende Kampagne CaptiveCrunch, benannt nach genau diesem Trick: Geschäftsreisen mit Hotel- oder Konferenz-WLAN werden zum Einfallstor. Die eingesetzten Werkzeuge heißen CornFlake, ChocoShell und FruitStone. Klingt nach dem Aktionsregal eines Frühstücksflocken-Herstellers, ist aber eine der ambitioniertesten Spionage-Operationen, die Microsoft in diesem Jahr öffentlich gemacht hat. Lustig sind höchstens die Namen.

Kein Fake-WLAN – hier wurde das Original gekapert

Die naheliegende Vorstellung wäre: Kriminelle bauen ein gefälschtes WLAN auf, das täuschend echt aussieht. Das kommt vor, ist aber nicht die Masche von CaptiveCrunch. Hier übernehmen die Angreifer die echte technische Infrastruktur hinter dem WLAN, konkret die sogenannten Captive Portals: jene Anmeldeseiten, die erscheinen, sobald Sie sich in einem Hotel, am Flughafen oder in einem Konferenzzentrum ins Gäste-WLAN einwählen.

Wie schaffen sie das? Vollständig geklärt ist das noch nicht. Microsoft hat aber Auffälligkeiten bei mehreren betroffenen Netzwerken festgestellt, die dafürsprechen, dass nicht jedes Hotel einzeln angegriffen wurde. Wahrscheinlicher ist ein gemeinsam genutzter Dienstleister oder ein zentrales Verwaltungssystem für mehrere Standorte zugleich, quasi ein einzelner Zulieferer, der gleich für viele mitliefert. Als möglichen, ausdrücklich unbestätigten Ausgangspunkt vermutet die Sicherheitsfirma ReliaQuest öffentlich erreichbare Verwaltungszugänge der Geräte in Kombination mit schwachen oder wiederverwendeten Administrator-Passwörtern.

Kampagne CaptiveCrunch
Aktiv seit (Kampagne) Anfang Mai 2026 (laut Microsoft)
Aktuell betroffene Standorte U.a. mehrere US-Städte, Indien, Saudi-Arabien (laut ReliaQuest)
Betroffene Branchen Finanzdienstleistungen, Rechtsberatung, Gesundheitswesen, Energie, Handel u.a.
Ziel Zugriff auf Microsoft-365-Konten von Geschäftsreisenden

Die betroffenen Branchen reichen von Finanzdienstleistungen bis Handel, es gibt also keinen erkennbaren Schwerpunkt, und auch regional zeichnet sich bislang kein enges Muster ab. Für Unternehmen heißt das: Wer glaubt, „das trifft nur andere Branchen“ oder „nur bestimmte Regionen“, liegt vermutlich falsch, im Prinzip ist jedes reisende Team ein mögliches Ziel. Ob und wann es auch WLAN-Netze im DACH-Raum trifft, ist offen: Öffentlich ist bislang kein solcher Fall bekannt, das heißt aber nicht, dass die zugrunde liegende Infrastruktur nicht auch hier existieren könnte, nur eben noch unentdeckt.

So schnappt die Falle zu

Sobald die Angreifer Kontrolle über das Gateway haben, entscheiden sie, wohin Anfragen aus dem Netzwerk geleitet werden. Für Sie als Nutzerin oder Nutzer bedeutet das: Sie müssen selbst nichts anklicken oder öffnen, damit der Angriff beginnt. Das Netzwerk, mit dem Sie sich ganz normal verbinden, wird selbst zum Ausgangspunkt. Von dort verläuft der Angriff auf einem von drei Wegen:

WEG 1

Die Nachbildung

Eine gefälschte Anmeldeseite, die einer echten Microsoft-365-Login-Seite täuschend ähnlich sieht, hier wird tatsächlich ein Passwort abgegriffen, ähnlich wie bei bekannten Phishing-Mails, nur dass der Weg dorthin über das echte, kompromittierte Hotel-WLAN führt statt über einen Link in einer E-Mail.

WEG 2

Die Kaperung

Missbrauch der sogenannten Geräte-Code-Authentifizierung: Hier wird kein Passwort gestohlen, sondern eine bereits erfolgreich durchgeführte, echte Anmeldung fremdübernommen.

WEG 3

Die Regieanweisung

Eine gefälschte Systemmeldung, etwa ein angebliches Windows-Update oder eine Netzwerkreparatur, bringt Sie dazu, selbst einen Befehl auszuführen oder eine Datei zu installieren („ClickFix“).

Weg 3 funktioniert psychologisch besonders gut: Wer im Hotel gerade Verbindungsprobleme hat, hält eine Meldung über eine „nötige Reparatur“ für deutlich glaubwürdiger als dieselbe Aufforderung in einer x-beliebigen E-Mail.

Wenn Anmelden zum Freibrief für den Angreifer wird

Weg 2 verdient besondere Aufmerksamkeit, weil er zeigt, dass Mehrfaktor-Authentifizierung (MFA) allein nicht vor jeder Angriffsart schützt. Bei der Geräte-Code-Authentifizierung, eigentlich für Geräte ohne eigene Tastatur gedacht, etwa Smart-TVs oder Konferenzraum-Systeme, startet der Angreifer im Hintergrund eine ganz reguläre Anmeldung bei Microsoft. Sie werden dazu gebracht, den vom Angreifer erzeugten Code auf einer echten, unveränderten Microsoft-Seite einzutippen. Sie melden sich tatsächlich bei Microsoft an, führen die MFA-Prüfung korrekt durch und autorisieren damit unwissentlich die Sitzung des Angreifers statt Ihrer eigenen.

Die Masche

Kein Passwort gestohlen, kein Einmalcode abgefangen, der Angreifer bekommt trotzdem Zugriff, weil Sie ihm die Tür selbst aufhalten.

Diesen Mechanismus kennen Sie vielleicht bereits aus unserem Beitrag zu Kali365: Auch dort missbrauchen Angreifer denselben sogenannten OAuth Device Code Flow, allerdings per E-Mail statt über ein kompromittiertes WLAN. Die Schutzmaßnahme ist in beiden Fällen dieselbe: den Geräte-Code-Login unternehmensweit blockieren oder einschränken. Wie genau der Trick im Detail abläuft und welche fünf Maßnahmen dagegen helfen, lesen Sie hier:

MFA aktiviert. Trotzdem kompromittiert.

MFA aktiviert. Trotzdem kompromittiert.

Device-Code-Phishing ist kein Hotel-WLAN-exklusives Problem: Die Kali365-Welle zeigt, wie derselbe Trick auch aus dem Büro heraus funktioniert.

Zum Beitrag

Die Zutatenliste der Angreifer: CornFlake, ChocoShell und FruitStone

Wo der Angriff wirklich Fahrt aufnimmt, ist bei den Schadprogrammen, die Microsoft im Detail beschreibt:

🥣 CornFlake

Ein vollwertiges Fernzugriffs-Werkzeug für Windows, das sich als harmloser Systemdienst tarnt und dauerhaft auf dem Gerät bleibt. Es schneidet Tastatureingaben mit, macht Bildschirmfotos, aktiviert Mikrofon und Kamera, stiehlt Dateien und überlebt sogar einen Neustart oder den Versuch, es zu entfernen.

🍫 ChocoShell

Sucht gezielt nach bereits bestehenden Anmeldedaten, gespeicherten Passwörtern, Browser-Cookies, Microsoft-365-Zugriffs-Tokens, sogar gespeicherten WLAN-Kennwörtern, und schickt diese an die Angreifer.

Was ChocoShell dabei besonders begehrt, sind Zugriffs-Tokens. Ein gestohlener Zugriffs-Token ist im Grunde ein digitaler Ausweis, der zeigt: „Diese Anmeldung wurde bereits erfolgreich durchgeführt.“ Wer ihn besitzt, übernimmt eine bestehende, bereits freigegebene Sitzung, ganz ohne Passwort oder MFA erneut einzugeben.

Die neue Frage

Die Sicherheitsfrage verschiebt sich von „Wie schützen wir Passwörter?“ zu „Wie erkennen wir eine bereits gekaperte Sitzung?“

Und wer bei alldem den Überblick behalten will, braucht eine Schaltzentrale.

🍑 FruitStone

Ein webbasiertes Kontrollzentrum, quasi die Vorratskammer der Angreifer. Liefert eine Übersicht über alle infizierten Geräte, inklusive Standort, Betriebssystem und gesammelten Daten, und lässt sich sogar per Klick neue Schadsoftware-Varianten zusammenstellen. Nach außen tarnt es sich als seriöse Cloud-Verwaltungssoftware eines fiktiven Unternehmens.

Zwei Müsli-Sommeliers uneinig: Wer hat die Packung befüllt?

Microsoft Threat Intelligence, das eigene Sicherheitsforschungsteam von Microsoft, das regelmäßig große Hacker-Kampagnen aufdeckt, ordnet CaptiveCrunch der Gruppe Storm-2945 zu, einer Untereinheit von Midnight Blizzard (APT29, Cozy Bear), die dem russischen Auslandsgeheimdienst SVR zugerechnet wird.

ReliaQuest, ein amerikanischer Anbieter für Security-Operations-Plattformen, dessen Threat-Research-Team dieselbe Angriffsinfrastruktur (identische Domains und IP-Adressen!) unabhängig untersucht hat, sieht darin aber technische Ähnlichkeiten zu einer ganz anderen, ebenfalls russischen Gruppe: Forest Blizzard (APT28, Fancy Bear), zugeordnet zum russischen Militärgeheimdienst GRU. Den vollständigen Bericht finden Sie hier. ReliaQuest betont ausdrücklich, dass das kein Beweis für dieselbe Urheberschaft ist, sondern nur eine auffällige Ähnlichkeit im Vorgehen.

Auch Zscaler, ein großer Anbieter für Cloud-Security (Zero-Trust-Lösungen), hat die Kampagne mit eigenem Forschungsteam untersucht und bestätigt in seiner Analyse im Wesentlichen Microsofts Einschätzung. Damit stehen sich am Ende zwei Sichtweisen gegenüber: Microsoft und Zscaler sehen dieselbe Urheberschaft, ReliaQuest eine andere. Ein Beispiel dafür, dass Attribution bei Cyberangriffen selten hundertprozentig eindeutig ist.

Verschiedene Dienstausweise, gleicher Keller

Bei so vielen lustigen Namen auf einmal in diesem Beitrag fällt es fast schwer, sich nicht gleich eine kleine Geschichte dazu auszudenken:

Zwei Bären-Nachbarn, einer in Apartment 28, der andere in Apartment 29, gehen tagsüber demselben Müsliberuf nach: Spionage, nur eben für zwei verschiedene Geheimdienste. Abends sind sie einfach nur zwei Bären, die den tobenden Schneesturm beobachten. Der eine ist cozy gekleidet, der andere fancy, und offenbar schmecken ihre Cornflakes mit Schokoüberzug verdächtig gleich. Kein Wunder, beide holen ihre Zutaten offenbar aus derselben Vorratskammer im Keller, die auffällig nach Steinobst duftet. Wer für diesen Keller wirklich zuständig ist, darüber sind sich selbst die Hausverwaltungen bis heute nicht einig.

Warum CaptiveCrunch auch Chefsache ist

Für ein Unternehmen ist die spannende Frage nicht in erster Linie „Wer war es?“, sondern:

Welche technischen und organisatorischen Maßnahmen bestehen für Geschäftsreisen und mobiles Arbeiten?

Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau, und CaptiveCrunch verändert dieses Risiko sichtbar. Eine Regel wie „öffentliches WLAN ist okay, solange MFA aktiv ist“ reicht für bestimmte Risikoprofile schlicht nicht mehr aus.

Für NIS2-betroffene Unternehmen kommt Art. 21 der EU-NIS2-Richtlinie hinzu, in Österreich ab 1. Oktober 2026 über das NISG 2026 national umgesetzt: Er nennt unter anderem Risikomanagement, Zugriffskontrollen und Multi-Faktor- bzw. kontinuierliche Authentifizierung ausdrücklich als Pflichtthemen.

Und noch etwas kommt hinzu: Wenn tatsächlich ein gemeinsamer Captive-Portal-Dienstleister betroffen ist statt einzelner Hotels, ist das im Kern genau das Risiko, das wir in einem eigenen Beitrag beschrieben haben: Die eigene Sicherheit hängt von einem Glied in der Kette ab, das man selbst gar nicht kontrolliert. Mehr dazu lesen Sie hier:

Das schwächste Glied Ihrer digitalen Lieferkette

Vielleicht war es gar nicht „das Hotel“, sondern dessen WLAN-Dienstleister. Warum Sicherheit selten am eigenen Firmentor endet.

Zum Beitrag

Das schwächste Glied Ihrer digitalen Lieferkette

Der Soforttest fürs Unternehmen

Sechs Fragen, die Ihre IT-Abteilung zeitnah beantworten sollte:

  • VPN-Konfiguration: Läuft der gesamte Datenverkehr auf Reise-Notebooks, inklusive DNS-Anfragen (das digitale Telefonbuch des Internets, das Namen wie microsoft.com in die richtige Adresse übersetzt), durch einen „Full-Tunnel“-VPN? Ein VPN, das nur einen Teil schützt („Split-Tunnel“), lässt genau die Lücke offen, die dieser Angriff ausnutzt.
  • DNS-Absicherung: Ist verschlüsseltes DNS im strikten Modus aktiv (DNS over HTTPS/TLS, die „Telefonbuch-Abfrage“ selbst wird verschlüsselt, ohne unverschlüsselten Ausweichweg)? Ein öffentlicher DNS-Server allein (z.B. der bekannte 8.8.8.8 von Google) schützt nicht, wenn die Anfrage weiterhin unverschlüsselt über das kompromittierte Gateway läuft.
  • Geräte-Code-Zugang: Ist die Geräte-Code-Authentifizierung deaktiviert oder per Conditional-Access-Richtlinie (automatisierte Wenn-Dann-Regel in Microsoft Entra ID) eingeschränkt? Wie im Kali365-Beitrag beschrieben, blockiert Microsoft dies standardmäßig nur bei neu angelegten Tenants, bestehende Umgebungen müssen selbst aktiv werden.
  • WPAD-Einstellung: WPAD lässt Windows-Geräte automatisch einen Proxy-Server aus dem Netzwerk übernehmen – bequem, aber auch von Angreifern missbrauchbar, um Datenverkehr umzuleiten. Ist WPAD deaktiviert, wo es niemand aktiv braucht?
  • Reiserichtlinie: Steht in Ihrer Geschäftsreise- oder Remote-Work-Richtlinie noch der Satz „öffentliches WLAN ist okay, wenn MFA aktiv ist“? Genau diese Formel reicht angesichts von CaptiveCrunch nicht mehr aus und sollte überarbeitet werden.
  • Anmelde-Überwachung: Sind Conditional Access und risikobasierte Anmelderichtlinien im Einsatz, also Regeln, die eine Anmeldung automatisch als verdächtig einstufen und zusätzliche Prüfung verlangen, wenn z.B. Standort, Gerät oder Uhrzeit ungewöhnlich wirken?

Ihre Packliste für sichere Geschäftsreisen

Diese fünf Punkte gehören für Mitarbeitende genauso ins Reisegepäck wie das Ladekabel:

1 Nutzen Sie, wo möglich, das vom Unternehmen bereitgestellte mobile Internet für Dienstreisen (z.B. Firmen-SIM oder mobiler Router) statt des Hotel- oder Flughafen-WLANs.
2 Firmen-VPN durchgehend aktiv lassen, auch für kurze Verbindungen.
3 Niemals Updates, Zertifikate oder Programme installieren, die über eine WLAN-Anmeldeseite angeboten werden.
4 Fügen Sie keine Befehle in ein Terminal- oder PowerShell-Fenster ein (Eingabefenster, über die man dem Computer direkt Text-Befehle geben kann), zu dem eine Webseite auffordert.
5 Taucht eine Anmeldeaufforderung oder ein Geräte-Code auf, den Sie nicht selbst durch eine eigene Anmeldung ausgelöst haben: sofort abbrechen und die IT informieren.

MeineBerater-Fazit

CaptiveCrunch zeigt eindrücklich, dass sich Informationssicherheit auf Geschäftsreisen nicht mehr an der Frage entscheiden darf, ob ein WLAN vertrauenswürdig aussieht. Ein Netzwerk wird nicht dadurch sicher, dass ein bekanntes Hotel es betreibt. Selbst eine Mitarbeiterin, die jede Warnung kennt und alles richtig macht, kann betroffen sein, weil der Angriffspunkt nicht ihr Verhalten ist, sondern die Netzwerk-Infrastruktur selbst, in die sie sich einwählt.

Das entbindet Mitarbeitende nicht von der eigenen Sorgfalt (siehe Packliste oben), aber es zeigt: Awareness allein reicht nicht. Es braucht eine Richtlinie, an die sich alle halten, und eine technische Durchsetzung, die das auch im Alltag sicherstellt.

So unterstützt Sie MeineBerater

Als Beratungsboutique für Datenschutz, Compliance und Informationssicherheit prüfen wir mit Ihnen, ob Ihre Geschäftsreise- und Remote-Work-Richtlinien dem aktuellen Risiko standhalten, von der technischen Konfiguration über die rechtssichere Dokumentation bis zu passenden Mitarbeitenden-Schulungen.

Jetzt Kontakt aufnehmen

Cybersecurity zum Nachhören

Noch nie etwas von Zero-Day-Exploits oder Ransomware-as-a-Service gehört? Haben Sie keinen genauen Plan, wie ein Passwort-Manager eigentlich funktioniert? Dann haben wir die passende Serie für Sie: launig, locker und garantiert verständlich erklärt im Podcast DSGVOMG – Mein Datenschutztheater. Hören Sie gleich mal rein und verstehen Sie endlich, worüber Ihr IT-Team beim Mittagessen redet.

Folge 16: Cybersecurity für Anfänger – Teil 1

Folge 16: Cybersecurity für Anfänger – Teil 1

Warum „Passwort123“ ein offenes Scheunentor ist und wie Sie mit Passwort-Manager & Co. Ihre erste digitale Festung bauen.

Zum Passwort-ABC

Folge 17: Cybersecurity für Anfänger – Teil 2

Folge 17: Cybersecurity für Anfänger – Teil 2

Hacker-Tools, Zero-Day-Exploits und Ransomware-as-a-Service, erklärt ohne Panikmache, inklusive der Rolle von Mehr-Faktor-Authentifizierung.

Zum Sicherheits-Update

Überall verfügbar, wo gute Podcasts zuhause sind. Produziert von DAS POD.

MeineBerater – die Beratungsboutique für Datenschutz, Compliance & Informationssicherheit.

Der teuerste Compliance-Irrtum: Was viele Unternehmen noch immer falsch machen und wie es sich rächt

Posted by Birgit von Maurnböck

⏱ Lesezeit: 7 Minuten

Ganzheitliche Compliance schon mal gehört? Viele Unternehmen behandeln regulatorische Anforderungen wie separate Baustellen… eine für Datenschutz, eine für Informationssicherheit, eine für KI, eine für Compliance. Keiner baut am gleichen Haus. Das kostet Zeit, Geld und schafft genau die Lücken, die Aufsichtsbehörden suchen.

Silos vs. System: Warum die Ära der regulatorischen Einzelprojekte vorbei ist

Stellen Sie sich vor, ein Unternehmen beschäftigt gleichzeitig drei Handwerker: einen für die Elektrik, einen für die Wasserleitung, einen für die Heizung. Keiner spricht mit dem anderen. Das Ergebnis kennen wir alle. In der Regulatorik hat dieses Phänomen einen Namen: Silomentalität… und sie ist teurer denn je.

Die Regelwerke, die europäische Unternehmen beschäftigen, sind keine Anhäufung unverbundener Einzelgesetze. Sie sind ein System, nennt sich auch Digitale Agenda. Und wer das noch nicht verstanden hat, zahlt eventuell doppelt, erst mit Ressourcen, dann mit Bußgeldern. Schadenersatz, Wiederherstellungskosten, Rufschädigung nicht zu vergessen.

Das regulatorische Feld: Viele Gesetze, eine Logik

Die regulatorische Agenda Europas liest sich mittlerweile wie ein Alphabet der Pflichten:

DSGVO
NIS2
DORA
AI Act
Cyber Resilience Act
Data Act
Digital Markets Act
Digital Services Act
WAG
AML
… und laufend mehr

Und die Liste wächst weiter. Was im ersten Moment überwältigend wirkt, folgt bei näherer Betrachtung einer klaren inneren Logik: Alle fordern Verantwortlichkeit, Dokumentation, Risikomanagement und nachweisbare Prozesse.

Der Kern

Datenschutz, Informationssicherheit, KI-Governance und Compliance sind keine Inseln. Sie teilen sich einen Kontinent.

Was wir in der Praxis sehen

Der Datenschutzbeauftragte arbeitet isoliert, ohne Abstimmung mit IT-Sicherheit oder Rechtsabteilung.
NIS2- und DORA-Anforderungen landen allein auf dem Tisch der IT, ohne strategische Einbettung ins Unternehmen.
KI-Tools werden eingeführt, bevor Governance-Strukturen oder Risikoklassifizierungen nach dem AI Act existieren.

Und jeder Bereich erstellt seine eigene Dokumentation, mit Überschneidungen hier und gefährlichen Leerstellen dort.

Die Folge ist nicht nur Ineffizienz. Es entstehen blinde Flecken, die bei einer Prüfung durch Aufsichtsbehörden oder im Schadensfall als Haftungsrisiko direkt auf die Geschäftsführung zurückfallen.

Denn eines hat sich durch alle neuen Regelwerke hindurchgezogen: Die Verantwortung liegt ganz oben.

Der Denkfehler

Der eigentliche Denkfehler ist nicht mangelnder Fleiß. Es ist das falsche Bild: Compliance als Checkliste statt als unternehmensweites Betriebssystem.

Warum ein ganzheitlicher Ansatz der einzige skalierbare ist

Nehmen wir ein konkretes Beispiel: Ein Unternehmen führt ein KI-gestütztes Tool zur Personalverwaltung ein.

Wer ist betroffen?

Die Datenschutzabteilung (DSGVO, Betroffenenrechte),
die IT-Sicherheit (Systemzugang, Logging),
die Rechtsabteilung (Arbeitsrecht, Haftung, Verträge mit dem Anbieter) und
die Compliance-Funktion (AI Act Risikoklassifizierung, Dokumentationspflichten).

Wenn jede dieser Einheiten das Thema separat bearbeitet, entstehen vier Teilantworten, aber keine vollständige Antwort. Nur wer die Anforderungen vernetzt denkt, kann eine Lösung entwickeln, die rechtssicher, revisionsfest und operativ tragfähig ist.

Holistische oder ganzheitliche Compliance bedeutet nicht, alles gleichzeitig zu machen. Es bedeutet, einmal die Grundarchitektur zu bauen: gemeinsame Risikoregister, einheitliche Dokumentationsstandards, klare Prozessverantwortlichkeiten und darauf aufbauend jede Einzelanforderung effizient zu erfüllen, ohne das Rad neu zu erfinden.

Was das konkret für Unternehmen bedeutet

Es geht längst nicht mehr nur darum, Strafen zu vermeiden. Die eigentlichen Risiken sind heute oft unsichtbarer und folgenreicher. Eine erfolgreiche Cyberattacke kann ein Unternehmen vom Zugriff auf die eigenen Systeme abschneiden. Behörden können den Weiterbetrieb teuer integrierter Unternehmenssysteme untersagen, wenn diese nicht gesetzeskonform sind. Beides führt nicht zwingend zu einem Bußgeldbescheid – wohl aber zu Betriebsstillstand, Umsatzausfällen, Imageschäden und Kundenverlusten, die sich kaum in einer Zahl fassen lassen.

Das eigentliche Risiko

Wer Compliance nur als Haftungsvermeidung denkt, hat das Risikobild nur zur Hälfte erfasst. Die gefährlichste Konsequenz ist oft nicht die Strafe, es ist der Stillstand.

Der Einstieg muss nicht mit einem Großprojekt beginnen. Manchmal reicht ein ehrlicher Selbstcheck mit drei Fragen, die unangenehm einfach klingen, aber selten einfach zu beantworten sind:

1
Wer trägt in unserem Unternehmen heute die Gesamtverantwortung für regulatorische Anforderungen und ist das eine Person oder fünf, die nicht miteinander reden?
2
Haben wir ein gemeinsames Bild davon, welche Risiken wir als Organisation eingehen oder hat jede Abteilung ihre eigene Risikodefinition?
3
Könnten wir morgen einer Aufsichtsbehörde zeigen, wie Datenschutz, Informationssicherheit, KI und Compliance bei uns ineinandergreifen?

Wer diese Fragen nicht klar beantworten kann, hat keine Compliance-Lücke. Er hat eine Governance-Lücke struktureller Natur. Und die lässt sich nicht mit einem weiteren Einzelprojekt schließen.

Wie wir Sie dabei begleiten

Unsere Arbeit bei MeineBerater ist genau auf diese Schnittstellen ausgerichtet. Wir denken die relevanten Bereiche nicht isoliert, sondern als zusammenhängendes System und bringen die richtigen Expertisen in den richtigen Momenten zusammen.

Digital Agenda Consulting

Wir begleiten Unternehmen bei Datenschutz (DSGVO), KI-Verordnung, Digital Services Act, Data Act, Digital Markets Act und weiteren digitalen Regulierungsthemen.

InfoSec Consulting

Deckt die Anforderungen aus NIS2, DORA, Cyber Resilience Act und Cyber Security Act ab, immer mit dem Anspruch, Informationssicherheit als strategisches Managementthema zu verankern, nicht als reines IT-Projekt.

Compliance & Contract Consulting

Unterstützung bei allgemeiner Compliance genauso wie im Vertragsrecht, bei internen Richtlinien, Haftungsfragen und der regulatorischen Gesamtsteuerung, einschließlich Corporate Compliance und WAG-Compliance sowie der Prävention von Geldwäscherei und Terrorismusfinanzierung.

Schulungen

Ergänzend bieten wir Schulungen verschiedener Art und Intensität an, die in diesen Bereichen Bewusstsein schaffen, von der Geschäftsführung bis zu den operativen Teams.

Das Fundament: Risikomanagement & Business Continuity Management

Wir helfen Unternehmen nicht nur dabei, Risiken zu erkennen und zu steuern, sondern auch konkrete Vorkehrungen zu treffen, damit es im Ernstfall gar nicht erst zum Stillstand kommt… und falls doch, der Betrieb so rasch wie möglich wiederaufgenommen werden kann.

Ein Blick nach vorne

Was wir immer wieder beobachten: Unternehmen, die regulatorische Anforderungen zum Anlass nehmen, einmal aufzuräumen und klare Verantwortlichkeiten zu schaffen, sind danach nicht nur besser aufgestellt. Sie arbeiten auch effizienter. Weil Zuständigkeiten klar sind, Prozesse dokumentiert und Entscheidungen nachvollziehbar. Dadurch sparen sie sich eine Menge an Aufwand, an Unsicherheit und an ungeplanten Kosten.

Die Richtung auf europäischer Ebene ist klar: Datenschutz, Informationssicherheit, Compliance und KI-Governance rücken näher zusammen und Behörden schauen nicht nur darauf, ob Regeln bekannt sind, sondern ob sie tatsächlich gelebt werden.

MeineBerater-Tipp

Wer heute ein tragfähiges System hat, muss morgen keine neue Baustelle eröffnen. Er muss nur anpassen, was bereits funktioniert.

Unternehmen, die jetzt in Systeme statt in Silos investieren, werden die regulatorischen Herausforderungen der nächsten Jahre nicht nur überstehen… sie werden einen echten Wettbewerbsvorteil daraus ziehen.

Bereit für die Gesamtbetrachtung?

Wenn Sie wissen möchten, wo in Ihrer Organisation regulatorische Silos entstehen – und wie sich das ändern lässt – nehmen Sie Kontakt auf. Wir schauen gemeinsam hin, holen Sie dort ab, wo Sie gerade stehen, und entwickeln mit Ihnen eine Lösung, die wirklich zusammengreift.

Jetzt Kontakt aufnehmen

Regelmäßige Einblicke zu diesen Themen, von neuen Regelwerken über Praxisfälle bis zu konkreten Handlungsempfehlungen, finden Sie in unserem Newsblog. Wer vernetzt denkt, fängt damit an, vernetzt informiert zu bleiben.

MeineBerater – die Beratungsboutique für Datenschutz, Compliance & Informationssicherheit