Posts Tagged ‘NIS2’

Ab 1. Oktober zählt jeder Tag: Was das NISG 2026 wirklich von Unternehmen in Österreich verlangt

Posted by Birgit von Maurnböck

⏱ Lesezeit: ca. 13 Minuten

Rund zwei Wochen. So viel Zeit bleibt noch, bevor das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) vollständig in Kraft tritt. Und nein, das ist keine Ankündigung, die man einfach aussitzen kann: Ab 1. Oktober gelten die neuen Cybersicherheitspflichten für rund 4.000 österreichische Unternehmen, gegenüber bisher etwa 100. Wer jetzt denkt „betrifft uns eh nicht“, liegt damit überraschend oft falsch.

Was am 1. Oktober tatsächlich zu funktionieren hat, was noch Zeit hat und warum sogar Unternehmen betroffen sein können, die selbst gar nicht direkt unter das Gesetz fallen: Genau darum geht es in diesem Beitrag. Ohne Panikmache, aber mit allem, was Sie jetzt wirklich wissen müssen.

Auf den Punkt gebracht

Nicht jede NISG-Frist endet am 1. Oktober. Aber die eigentlichen Sicherheits- und Meldepflichten lassen sich nicht bis zur späteren Registrierung aufschieben. Eine allgemeine Übergangsfrist dafür gibt es nicht.

Von NIS2 zur österreichischen Realität

Mit dem NISG 2026 setzt Österreich die europäische NIS2-Richtlinie um und löst das bisherige, deutlich kleinere NISG 2018 ab. Neu ist vor allem der Umfang: Das Gesetz erfasst künftig rund 4.000 Unternehmen aus 18 Sektoren, von Energie und Gesundheit bis zu IT-Dienstleistungen, Lebensmittelwirtschaft und Teilen des verarbeitenden Gewerbes.

Eine zweite Neuerung betrifft den Umfang selbst: Erfasst wird künftig grundsätzlich das gesamte Unternehmen, nicht mehr nur jener einzelne Dienst, aufgrund dessen ein Unternehmen als sogenannte wesentliche oder wichtige Einrichtung eingestuft wird. Diese Einstufung hängt im Kern von Sektor und Unternehmensgröße ab und wird später vor allem bei möglichen Sanktionen noch wichtig.

Betrifft uns das überhaupt?

  • 🔍Sie sind in einem der 18 NIS-Sektoren tätig und erreichen mindestens mittlere Unternehmensgröße (grob: ab 50 Mitarbeitenden bzw. ab 10 Mio. Euro Jahresumsatz oder Jahresbilanz).
  • 🔍Achtung Konzernstrukturen: Jede juristische Person wird zwar einzeln geprüft, aber für die Größenermittlung zählen verbundene und bestimmte Partnerunternehmen mit.
  • 🔍Manche Bereiche der digitalen Infrastruktur gelten unabhängig von ihrer Größe als betroffen.
  • 🔍Nutzen Sie zur Ersteinschätzung den WKO-Betroffenheitscheck. Das USP warnt selbst ausdrücklich vor im Netz kursierenden „NISG-Betroffenheitsanalysen“, bei denen sensible Unternehmensdaten abgefragt werden.

Eine Frist ist nicht die andere: der Fahrplan bis 2030

Rund um NIS2 kursieren viele Termine, und das erweckt leicht den falschen Eindruck, es bliebe nach dem 1. Oktober zumindest in Österreich noch Luft. Tatsächlich lässt sich das ziemlich klar auseinanderhalten:

1. Oktober 2026
Das NISG 2026 gilt vollständig. Risikomanagement, Lieferkettensicherheit, Governance- und Schulungspflichten sowie die neuen Meldepflichten sind ab sofort einzuhalten. Auch das neue Bundesamt für Cybersicherheit nimmt seine Arbeit auf.
bis 31. Dezember 2026
Bereits betroffene Unternehmen müssen sich über das Unternehmensserviceportal registrieren.
bis 30. September 2027
Selbstdeklaration: Betroffene Einrichtungen übermitteln der Cybersicherheitsbehörde, wie sie ihre Risikomanagementmaßnahmen umgesetzt haben.
ab 1. Oktober 2028
Die Behörde kann erstmals Prüfnachweise durch eine unabhängige Stelle verlangen.
ab 30. September 2030
Frühester Zeitpunkt für den vollständigen Prüfbericht einer unabhängigen Stelle für wesentliche Einrichtungen, sofern die Behörde ihn zuvor angefordert hat.

Der Punkt, den viele übersehen: Eine spätere Registrierung ist keine verlängerte Umsetzungsfrist. Wer sich erst im Dezember registriert, muss die seit Oktober geltenden inhaltlichen Anforderungen trotzdem schon erfüllen.

Neu und ziemlich konkret: NIS2 Services im USP

Erst seit wenigen Tagen ist klar, wie Registrierung und Vorfallsmeldung technisch ablaufen: Ab 1. Oktober startet im Unternehmensserviceportal die neue Anwendung „NIS2 Services“. Vorbereiten lässt sich schon jetzt einiges: ein bestehender USP-Zugang, ID Austria für die zuständigen Personen, interne Rollen wie „NIS Gesamt“, „NIS Registrierung“ und „NIS Meldung“ sowie gegebenenfalls Vollmachten für externe Beraterinnen und Berater.

Warum das keine Formalie ist: Bei einem ernsten Vorfall kann die erste Meldefrist bereits nach 24 Stunden enden. Wer dann erst klären muss, wer überhaupt Zugang zum Meldesystem hat, verliert kostbare Zeit.

NISG 2026 ist kein IT-Alleingang

Cybersicherheit klingt nach einer Aufgabe für die IT-Abteilung. Das NISG 2026 sieht das anders: Die Leitungsorgane wesentlicher und wichtiger Einrichtungen müssen die Umsetzung der Risikomanagementmaßnahmen selbst sicherstellen und beaufsichtigen, inklusive eigener, für Führungskräfte gestalteter Cybersicherheitsschulungen. Mitarbeitenden sind regelmäßig eigene Schulungen anzubieten.

Genau hier zeigt sich, wie viele Bereiche beim NISG 2026 tatsächlich zusammenspielen:

Geschäftsleitung
IT
Datenschutz
Compliance
Risikomanagement
Einkauf
Vertragsmanagement
HR
Incident Response

Diese Bereiche arbeiten hier nicht nebeneinander her, sondern ineinander. Die meisten davon tauchen weiter unten bei den zehn Pflichtbereichen als Zuständigkeit wieder auf, Datenschutz kommt spätestens beim Thema Vorfallsmeldung mit ins Spiel. Wer sie als getrennte Baustellen behandelt, verliert im Ernstfall genau dort Zeit, wo es auf Tempo ankommt.

Der Denkfehler

„Darum kümmert sich unsere IT“ reicht nicht. Verantwortlich für Risikomanagement und Aufsicht ist die Geschäftsleitung. Das lässt sich nicht wegdelegieren.

Was es für Unternehmen bedeutet, wenn regulatorische Anforderungen weiterhin getrennt statt ganzheitlich betrachtet werden, zeigt ein Blick über den NISG-Tellerrand:

Weiterlesen bei MeineBerater

Der teuerste Compliance-Irrtum

Warum Datenschutz, IT-Security, KI und Compliance in getrennten Silos landen und was das kostet. Genau dieses Silodenken macht auch beim NISG 2026 vielen Unternehmen einen Strich durch die Rechnung.

Zum Beitrag →

Die zehn Pflichtbereiche und wer sie im Haus verantwortet

§ 32 NISG 2026 verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen. Klingt abstrakt, wird aber sofort konkreter, wenn man sich ansieht, wer im Unternehmen jeweils gefragt ist:

01
Risikoanalyse & Sicherheitskonzepte

Grundlage für alle weiteren Maßnahmen.

IT + Risikomanagement

02
Vorfallsbewältigung

Erkennen, eindämmen, dokumentieren.

IT + Incident Response

03
Business Continuity

Backup, Wiederherstellung, Krisenmanagement.

IT + Geschäftsleitung

04
Lieferkettensicherheit

Anbieter und Dienstleister im Blick behalten.

Einkauf + Vertragsmanagement

05
Sichere Systementwicklung

Beschaffung, Entwicklung, Wartung, Schwachstellenmanagement.

IT

06
Wirksamkeitsprüfung

Funktionieren die Maßnahmen auch wirklich?

Compliance + IT

07
Cyberhygiene & Schulungen

Für Leitungsorgane verpflichtend, für alle anderen empfohlen.

Geschäftsleitung + HR

08
Kryptografie & Verschlüsselung

Daten schützen, wo es darauf ankommt.

IT

09
Personal- & Zugriffssicherheit

Wer darf worauf zugreifen und warum.

IT + HR

10
MFA & sichere Kommunikation

Mehr-Faktor- bzw. kontinuierliche Authentifizierung.

IT

Wichtig dabei: Der Ansatz ist risikobasiert, nicht als Einheitspaket gedacht. Was ein Unternehmen konkret braucht, hängt von Größe, Systemlandschaft und möglichen Auswirkungen eines Vorfalls ab. Für einen Teil der digitalen Infrastruktur gibt es dazu bereits die Durchführungsverordnung (EU) 2024/2690. Für alle übrigen Sektoren fehlt die nationale Detailverordnung mit Stand 16. September 2026 noch, bis dahin empfiehlt die WKO/BMI-FAQ, sich an genau dieser EU-Verordnung zu orientieren. Das ändert aber nichts daran, dass § 32 selbst schon ab 1. Oktober gilt.

„Wir sind ISO-27001-zertifiziert, reicht das?“

Nicht automatisch. Eine Zertifizierung kann eine sehr gute Basis sein, ersetzt laut WKO/BMI aber nicht sämtliche NISG-Pflichten. Entscheidend sind unter anderem der genaue Scope der Zertifizierung und Themen wie die gesetzlichen Meldepflichten, die ein ISMS (Informationssicherheits-Managementsystem) allein nicht abdeckt. Die bessere Frage lautet:

Was deckt unser System bereits ab, und wo bleiben Lücken?

Die Lieferkette: Warum das NISG deutlich mehr Unternehmen betrifft, als es zunächst scheint

Betroffene Einrichtungen müssen auch die Sicherheit ihrer unmittelbaren Anbieter und Dienstleister berücksichtigen, deren Schwachstellen, Sicherheitspraktiken, sogar deren Entwicklungsprozesse. Das reicht laut WKO überraschend weit: Als Beispiel wird sogar die Klimaanlagentechnik eines Serverraums genannt.

Die praktische Folge: Ein Unternehmen kann selbst weit unterhalb der NISG-Größenschwelle liegen und trotzdem plötzlich neue Vertrags-, Nachweis- oder Auditanforderungen von einem NISG-pflichtigen Kunden auf dem Tisch haben. Denkbar ist das etwa bei einem kleinen IT-Dienstleister, der die Serverwartung für ein NISG-pflichtiges Krankenhaus übernimmt, bei einer Reinigungsfirma mit Zugang zum Serverraum eines Energieversorgers oder bei einer Softwareentwicklerin, die eine Anwendung für eine Bank betreut.

Wie sich das im eigenen Unternehmen sauber absichern lässt, haben wir in einem eigenen Beitrag aufgearbeitet:

Weiterlesen bei MeineBerater

Datenschutz in der digitalen Lieferkette: Wo das größte Risiko sitzt

Warum ein pauschaler NISG-Verweis in den AGB nicht reicht und worauf es bei Auswahl, Vertrag und Kontrolle von Dienstleistern wirklich ankommt.

Zum Beitrag →

IT ausgelagert? Die Verantwortung bleibt bei Ihnen

Auch wenn ein externer Dienstleister die komplette IT betreibt: Die wesentliche oder wichtige Einrichtung bleibt selbst verantwortlich. Sie muss kontrollieren, dass der Dienstleister die nötigen Vorgaben umsetzt, und sicherstellen, dass Vorfälle ordnungsgemäß gemeldet werden können.

Klare Ansage

Outsourcing verschiebt die Pflicht, nicht die Verantwortung.

Risikoanalyse beginnt vor dem ersten Alarm

Der erste der zehn Pflichtbereiche, Risikoanalyse und Sicherheitskonzepte, klingt nach Innenperspektive: eigene Systeme, eigene Prozesse, eigene Schwachstellen. Ein wirksames Risikomanagement hört an dieser Grenze aber nicht auf. Vieles, was ein Unternehmen über sich selbst preisgibt, liegt längst im offenen Internet, oft ohne dass jemand im Haus davon weiß.

Wer nie von außen auf das eigene Unternehmen geschaut hat, kennt seine tatsächliche Angriffsfläche schlicht nicht vollständig, und genau das lässt sich mit vertretbarem Aufwand ändern.

Weiterlesen bei MeineBerater

Cyber-Profiling: Ihr Unternehmen spricht. Auch mit Angreifern.

Öffentlich sichtbare Systeme, alte Subdomains, geleakte Zugangsdaten: Warum der Blick von außen Teil eines wirksamen Risikomanagements sein sollte.

Zum Beitrag →

Wenn es passiert: Die Uhr läuft ab Kenntnis

Bei einem erheblichen Cybersicherheitsvorfall gilt ein enges, mehrstufiges Meldeverfahren:

24 h
Frühwarnung
72 h
Meldung mit erster Bewertung
1 Monat
Abschlussbericht

Die 24-Stunden-Frist läuft auch am Wochenende. Und führt der Vorfall zugleich zu einer Verletzung des Schutzes personenbezogener Daten, können zusätzlich die Melde- und Benachrichtigungspflichten der DSGVO greifen.

Ein Vorfall, mehrere Pflichten

Ein Vorfall betrifft selten nur die IT. NISG- und DSGVO-Meldepflichten können parallel laufen, deshalb gehören Datenschutz, Compliance und Geschäftsleitung von Anfang an mit an den Tisch, nicht erst im Ernstfall.

Aufsicht heißt nicht nur Bußgeld

Bei NIS2 wird zuerst über Strafen gesprochen. Sie gehören dazu, sind aber nur ein Teil des Bilds:

10 Mio. € / 2 %
Wesentliche Einrichtungen
7 Mio. € / 1,4 %
Wichtige Einrichtungen
bis 100.000 €
Organisatorische Pflichten
(bei Wiederholung)

Das sind gesetzliche Höchstgrenzen, keine Pauschalstrafen, bei den ersten beiden zählt jeweils der höhere Betrag. Bei organisatorischen Pflichten wie einer fehlenden Registrierung beträgt die Höchstgrenze zunächst bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro.

Genauso wichtig: Die Cybersicherheitsbehörde kann Unternehmen zunächst mit Fristsetzung zu konkreten Abhilfemaßnahmen verpflichten, bevor es überhaupt um Geld geht. Die eigentlich entscheidende Frage lautet deshalb weniger „Wie hoch könnte die Strafe sein?“, sondern: Können wir zeigen, dass wir unsere Risiken kennen und angemessen darauf reagieren?

Sonderfall Finanzsektor: Wo DORA vorgeht

Für DORA-pflichtige Finanzunternehmen hat die FMA klargestellt: DORA gilt in bestimmten Bereichen als sektorspezifisches Recht und geht den entsprechenden NISG-Regelungen vor, etwa bei Governance, Risikomanagement und Berichtspflichten. Die Registrierungspflicht bleibt aber grundsätzlich relevant. IKT-Drittdienstleister sind dagegen nicht automatisch DORA-Finanzunternehmen. Für sie gilt das NISG 2026 in der Regel vollständig.

Blick über die Grenze: Deutschland ist schon einen Schritt weiter

Deutschland hat seine NIS2-Umsetzung bereits am 6. Dezember 2025 in Kraft gesetzt, Registrierung und Meldung laufen dort über das BSI-Portal. Fachlich sind sich beide Länder sehr ähnlich, auch Deutschland verpflichtet besonders wichtige Einrichtungen zu vergleichbaren Lieferkettenanforderungen. Ein Unterschied liegt vor allem in der Begrifflichkeit: Wo Österreich von „wesentlichen und wichtigen Einrichtungen“ spricht, heißt es in Deutschland „wichtige und besonders wichtige Einrichtungen“.

Für österreichische Zulieferer deutscher Kunden ist das mehr als eine Fußnote: Wer heute schon an ein deutsches, NIS2-pflichtiges Unternehmen liefert, kann schon jetzt mit entsprechenden Sicherheitsanforderungen konfrontiert sein, unabhängig davon, ob das eigene NISG-Pflichtjahr erst am 1. Oktober beginnt.

Und während Österreich startet, denkt die EU schon weiter

Der 1. Oktober ist nicht das Ende der Entwicklung. Die EU-Kommission hat im Jänner 2026 gezielte Vereinfachungen der NIS2-Richtlinie vorgeschlagen, unter anderem bei Anwendungsbereich, Definitionen und der Aufsicht über grenzüberschreitend tätige Unternehmen. Der Vorschlag befindet sich mit Stand September 2026 weiterhin im EU-Gesetzgebungsverfahren und ist noch nicht beschlossen. Für die Pflichten, die ab 1. Oktober 2026 in Österreich gelten, ändert das vorerst nichts: Die materiellen NISG-Anforderungen sind ab diesem Tag gesetzlich verpflichtend umzusetzen, unabhängig vom Ausgang der EU-Verhandlungen. Nur bei Details wie Anwendungsbereich oder Meldewegen kann sich in den kommenden Jahren noch etwas verschieben.

Was jetzt noch zu tun ist

In den letzten zwei Wochen vor dem Stichtag geht es nicht darum, hektisch Tools einzukaufen, sondern Klarheit zu schaffen, und zwar mit Blick nicht nur auf den 1. Oktober, sondern gleich mit auf die Registrierung im Dezember:

  •   Betroffenheit abschließend klären, inklusive Konzernstrukturen
  •   Verantwortlichkeiten festlegen: wer entscheidet, wer meldet, wer dokumentiert
  •   Die für Sie relevanten Pflichtbereiche gegen bestehende Maßnahmen abgleichen
  •   Lieferanten und relevante Verträge einbeziehen
  •   Schulungen für Geschäftsleitung und Mitarbeitende organisieren
  •   Incident-Response-Prozess inklusive 24-/72-Stunden-Meldung testen
  •   USP-Zugang, ID Austria und interne Rollen rechtzeitig für die nächste Frist im Dezember vorbereiten

MeineBerater-Fazit

Der 1. Oktober ist ein Startpunkt, kein Endpunkt, und schon gar keine isolierte IT-Deadline. Bis dahin braucht es Klarheit über die eigene Betroffenheit und ein Grundgerüst an Risikomanagement, Governance und Meldeprozessen, der Rest der Timeline baut Schritt für Schritt darauf auf.

Wer diese Etappen als eine zusammenhängende Entwicklung begreift statt als lose Aneinanderreihung einzelner Fristen, gewinnt vor allem eines: Zeit, die Themen dort zu verankern, wo sie hingehören, verteilt über mehrere Abteilungen hinweg statt gebündelt in einer einzigen. Genau das unterscheidet Unternehmen, die das NISG 2026 als Systemaufgabe verstehen, von jenen, die es Jahr für Jahr aufs Neue als isoliertes Einzelprojekt behandeln. Bußgelder will davon abgesehen ohnehin niemand riskieren.

Machen Sie unsere Kompetenzen zu Ihren Stärken: Wir verhindern Strafen 😉

Risikomanagement-Reinfall zum Reinhören

Ganz frisch erschienen: Folge 45 unseres Podcasts DSGVOMG – Mein Datenschutztheater nimmt sich genau so einen Fall vor, mit gewohntem Biss und einem Augenzwinkern.

DSGVOMG – Folge 45

Sicherheit auf gut Glück

Eine kleine Kanzlei wird gehackt, beruft sich auf ihren Hosting-Anbieter und lernt am Ende doch, was eine echte Risikoanalyse wert ist. Eine Lehrstunde darüber, warum Sicherheit dem Zufall zu überlassen selten gut ausgeht.

Jetzt reinhören →

So unterstützt Sie MeineBerater

Bei NISG 2026 hängt vieles zusammen: IT, Recht, Organisation und Menschen. Niemand muss deshalb allein den Überblick behalten. Wir schauen gemeinsam mit Ihnen, wo Ihr Unternehmen heute steht, und begleiten Sie zur richtigen Zeit durch alle anstehenden To-dos, von der Registrierung bis zur Selbstdeklaration, damit Risikomanagement, Lieferkette und Meldeprozesse zusammenpassen statt nur nebeneinander zu existieren.

Jetzt Kontakt aufnehmen

MeineBerater – die Beratungsboutique für Datenschutz, Compliance und Informationssicherheit.

Der Concierge lügt nicht, Ihr Hotel-WLAN vielleicht schon: Was die Cyberkampagne CaptiveCrunch für Geschäftsreisen bedeutet

Posted by Erich von Maurnböck

⏱ Lesezeit: 12 Minuten

Eine Vertriebsleiterin checkt im Hotel ein und verbindet sich mit dem Gäste-WLAN, wie gewohnt. Die Anmeldeseite sieht aus wie immer: kein Tippfehler, kein komisches Zertifikat, keine Warnung. Anders als bei klassischem Phishing ist diese Seite sogar tatsächlich echt, nur eben nicht mehr unter Kontrolle des Hotels.

Microsoft nennt die dahinterstehende Kampagne CaptiveCrunch, benannt nach genau diesem Trick: Geschäftsreisen mit Hotel- oder Konferenz-WLAN werden zum Einfallstor. Die eingesetzten Werkzeuge heißen CornFlake, ChocoShell und FruitStone. Klingt nach dem Aktionsregal eines Frühstücksflocken-Herstellers, ist aber eine der ambitioniertesten Spionage-Operationen, die Microsoft in diesem Jahr öffentlich gemacht hat. Lustig sind höchstens die Namen.

Kein Fake-WLAN – hier wurde das Original gekapert

Die naheliegende Vorstellung wäre: Kriminelle bauen ein gefälschtes WLAN auf, das täuschend echt aussieht. Das kommt vor, ist aber nicht die Masche von CaptiveCrunch. Hier übernehmen die Angreifer die echte technische Infrastruktur hinter dem WLAN, konkret die sogenannten Captive Portals: jene Anmeldeseiten, die erscheinen, sobald Sie sich in einem Hotel, am Flughafen oder in einem Konferenzzentrum ins Gäste-WLAN einwählen.

Wie schaffen sie das? Vollständig geklärt ist das noch nicht. Microsoft hat aber Auffälligkeiten bei mehreren betroffenen Netzwerken festgestellt, die dafürsprechen, dass nicht jedes Hotel einzeln angegriffen wurde. Wahrscheinlicher ist ein gemeinsam genutzter Dienstleister oder ein zentrales Verwaltungssystem für mehrere Standorte zugleich, quasi ein einzelner Zulieferer, der gleich für viele mitliefert. Als möglichen, ausdrücklich unbestätigten Ausgangspunkt vermutet die Sicherheitsfirma ReliaQuest öffentlich erreichbare Verwaltungszugänge der Geräte in Kombination mit schwachen oder wiederverwendeten Administrator-Passwörtern.

Kampagne CaptiveCrunch
Aktiv seit (Kampagne) Anfang Mai 2026 (laut Microsoft)
Aktuell betroffene Standorte U.a. mehrere US-Städte, Indien, Saudi-Arabien (laut ReliaQuest)
Betroffene Branchen Finanzdienstleistungen, Rechtsberatung, Gesundheitswesen, Energie, Handel u.a.
Ziel Zugriff auf Microsoft-365-Konten von Geschäftsreisenden

Die betroffenen Branchen reichen von Finanzdienstleistungen bis Handel, es gibt also keinen erkennbaren Schwerpunkt, und auch regional zeichnet sich bislang kein enges Muster ab. Für Unternehmen heißt das: Wer glaubt, „das trifft nur andere Branchen“ oder „nur bestimmte Regionen“, liegt vermutlich falsch, im Prinzip ist jedes reisende Team ein mögliches Ziel. Ob und wann es auch WLAN-Netze im DACH-Raum trifft, ist offen: Öffentlich ist bislang kein solcher Fall bekannt, das heißt aber nicht, dass die zugrunde liegende Infrastruktur nicht auch hier existieren könnte, nur eben noch unentdeckt.

So schnappt die Falle zu

Sobald die Angreifer Kontrolle über das Gateway haben, entscheiden sie, wohin Anfragen aus dem Netzwerk geleitet werden. Für Sie als Nutzerin oder Nutzer bedeutet das: Sie müssen selbst nichts anklicken oder öffnen, damit der Angriff beginnt. Das Netzwerk, mit dem Sie sich ganz normal verbinden, wird selbst zum Ausgangspunkt. Von dort verläuft der Angriff auf einem von drei Wegen:

WEG 1

Die Nachbildung

Eine gefälschte Anmeldeseite, die einer echten Microsoft-365-Login-Seite täuschend ähnlich sieht, hier wird tatsächlich ein Passwort abgegriffen, ähnlich wie bei bekannten Phishing-Mails, nur dass der Weg dorthin über das echte, kompromittierte Hotel-WLAN führt statt über einen Link in einer E-Mail.

WEG 2

Die Kaperung

Missbrauch der sogenannten Geräte-Code-Authentifizierung: Hier wird kein Passwort gestohlen, sondern eine bereits erfolgreich durchgeführte, echte Anmeldung fremdübernommen.

WEG 3

Die Regieanweisung

Eine gefälschte Systemmeldung, etwa ein angebliches Windows-Update oder eine Netzwerkreparatur, bringt Sie dazu, selbst einen Befehl auszuführen oder eine Datei zu installieren („ClickFix“).

Weg 3 funktioniert psychologisch besonders gut: Wer im Hotel gerade Verbindungsprobleme hat, hält eine Meldung über eine „nötige Reparatur“ für deutlich glaubwürdiger als dieselbe Aufforderung in einer x-beliebigen E-Mail.

Wenn Anmelden zum Freibrief für den Angreifer wird

Weg 2 verdient besondere Aufmerksamkeit, weil er zeigt, dass Mehrfaktor-Authentifizierung (MFA) allein nicht vor jeder Angriffsart schützt. Bei der Geräte-Code-Authentifizierung, eigentlich für Geräte ohne eigene Tastatur gedacht, etwa Smart-TVs oder Konferenzraum-Systeme, startet der Angreifer im Hintergrund eine ganz reguläre Anmeldung bei Microsoft. Sie werden dazu gebracht, den vom Angreifer erzeugten Code auf einer echten, unveränderten Microsoft-Seite einzutippen. Sie melden sich tatsächlich bei Microsoft an, führen die MFA-Prüfung korrekt durch und autorisieren damit unwissentlich die Sitzung des Angreifers statt Ihrer eigenen.

Die Masche

Kein Passwort gestohlen, kein Einmalcode abgefangen, der Angreifer bekommt trotzdem Zugriff, weil Sie ihm die Tür selbst aufhalten.

Diesen Mechanismus kennen Sie vielleicht bereits aus unserem Beitrag zu Kali365: Auch dort missbrauchen Angreifer denselben sogenannten OAuth Device Code Flow, allerdings per E-Mail statt über ein kompromittiertes WLAN. Die Schutzmaßnahme ist in beiden Fällen dieselbe: den Geräte-Code-Login unternehmensweit blockieren oder einschränken. Wie genau der Trick im Detail abläuft und welche fünf Maßnahmen dagegen helfen, lesen Sie hier:

MFA aktiviert. Trotzdem kompromittiert.

MFA aktiviert. Trotzdem kompromittiert.

Device-Code-Phishing ist kein Hotel-WLAN-exklusives Problem: Die Kali365-Welle zeigt, wie derselbe Trick auch aus dem Büro heraus funktioniert.

Zum Beitrag

Die Zutatenliste der Angreifer: CornFlake, ChocoShell und FruitStone

Wo der Angriff wirklich Fahrt aufnimmt, ist bei den Schadprogrammen, die Microsoft im Detail beschreibt:

🥣 CornFlake

Ein vollwertiges Fernzugriffs-Werkzeug für Windows, das sich als harmloser Systemdienst tarnt und dauerhaft auf dem Gerät bleibt. Es schneidet Tastatureingaben mit, macht Bildschirmfotos, aktiviert Mikrofon und Kamera, stiehlt Dateien und überlebt sogar einen Neustart oder den Versuch, es zu entfernen.

🍫 ChocoShell

Sucht gezielt nach bereits bestehenden Anmeldedaten, gespeicherten Passwörtern, Browser-Cookies, Microsoft-365-Zugriffs-Tokens, sogar gespeicherten WLAN-Kennwörtern, und schickt diese an die Angreifer.

Was ChocoShell dabei besonders begehrt, sind Zugriffs-Tokens. Ein gestohlener Zugriffs-Token ist im Grunde ein digitaler Ausweis, der zeigt: „Diese Anmeldung wurde bereits erfolgreich durchgeführt.“ Wer ihn besitzt, übernimmt eine bestehende, bereits freigegebene Sitzung, ganz ohne Passwort oder MFA erneut einzugeben.

Die neue Frage

Die Sicherheitsfrage verschiebt sich von „Wie schützen wir Passwörter?“ zu „Wie erkennen wir eine bereits gekaperte Sitzung?“

Und wer bei alldem den Überblick behalten will, braucht eine Schaltzentrale.

🍑 FruitStone

Ein webbasiertes Kontrollzentrum, quasi die Vorratskammer der Angreifer. Liefert eine Übersicht über alle infizierten Geräte, inklusive Standort, Betriebssystem und gesammelten Daten, und lässt sich sogar per Klick neue Schadsoftware-Varianten zusammenstellen. Nach außen tarnt es sich als seriöse Cloud-Verwaltungssoftware eines fiktiven Unternehmens.

Zwei Müsli-Sommeliers uneinig: Wer hat die Packung befüllt?

Microsoft Threat Intelligence, das eigene Sicherheitsforschungsteam von Microsoft, das regelmäßig große Hacker-Kampagnen aufdeckt, ordnet CaptiveCrunch der Gruppe Storm-2945 zu, einer Untereinheit von Midnight Blizzard (APT29, Cozy Bear), die dem russischen Auslandsgeheimdienst SVR zugerechnet wird.

ReliaQuest, ein amerikanischer Anbieter für Security-Operations-Plattformen, dessen Threat-Research-Team dieselbe Angriffsinfrastruktur (identische Domains und IP-Adressen!) unabhängig untersucht hat, sieht darin aber technische Ähnlichkeiten zu einer ganz anderen, ebenfalls russischen Gruppe: Forest Blizzard (APT28, Fancy Bear), zugeordnet zum russischen Militärgeheimdienst GRU. Den vollständigen Bericht finden Sie hier. ReliaQuest betont ausdrücklich, dass das kein Beweis für dieselbe Urheberschaft ist, sondern nur eine auffällige Ähnlichkeit im Vorgehen.

Auch Zscaler, ein großer Anbieter für Cloud-Security (Zero-Trust-Lösungen), hat die Kampagne mit eigenem Forschungsteam untersucht und bestätigt in seiner Analyse im Wesentlichen Microsofts Einschätzung. Damit stehen sich am Ende zwei Sichtweisen gegenüber: Microsoft und Zscaler sehen dieselbe Urheberschaft, ReliaQuest eine andere. Ein Beispiel dafür, dass Attribution bei Cyberangriffen selten hundertprozentig eindeutig ist.

Verschiedene Dienstausweise, gleicher Keller

Bei so vielen lustigen Namen auf einmal in diesem Beitrag fällt es fast schwer, sich nicht gleich eine kleine Geschichte dazu auszudenken:

Zwei Bären-Nachbarn, einer in Apartment 28, der andere in Apartment 29, gehen tagsüber demselben Müsliberuf nach: Spionage, nur eben für zwei verschiedene Geheimdienste. Abends sind sie einfach nur zwei Bären, die den tobenden Schneesturm beobachten. Der eine ist cozy gekleidet, der andere fancy, und offenbar schmecken ihre Cornflakes mit Schokoüberzug verdächtig gleich. Kein Wunder, beide holen ihre Zutaten offenbar aus derselben Vorratskammer im Keller, die auffällig nach Steinobst duftet. Wer für diesen Keller wirklich zuständig ist, darüber sind sich selbst die Hausverwaltungen bis heute nicht einig.

Warum CaptiveCrunch auch Chefsache ist

Für ein Unternehmen ist die spannende Frage nicht in erster Linie „Wer war es?“, sondern:

Welche technischen und organisatorischen Maßnahmen bestehen für Geschäftsreisen und mobiles Arbeiten?

Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau, und CaptiveCrunch verändert dieses Risiko sichtbar. Eine Regel wie „öffentliches WLAN ist okay, solange MFA aktiv ist“ reicht für bestimmte Risikoprofile schlicht nicht mehr aus.

Für NIS2-betroffene Unternehmen kommt Art. 21 der EU-NIS2-Richtlinie hinzu, in Österreich ab 1. Oktober 2026 über das NISG 2026 national umgesetzt: Er nennt unter anderem Risikomanagement, Zugriffskontrollen und Multi-Faktor- bzw. kontinuierliche Authentifizierung ausdrücklich als Pflichtthemen.

Und noch etwas kommt hinzu: Wenn tatsächlich ein gemeinsamer Captive-Portal-Dienstleister betroffen ist statt einzelner Hotels, ist das im Kern genau das Risiko, das wir in einem eigenen Beitrag beschrieben haben: Die eigene Sicherheit hängt von einem Glied in der Kette ab, das man selbst gar nicht kontrolliert. Mehr dazu lesen Sie hier:

Das schwächste Glied Ihrer digitalen Lieferkette

Vielleicht war es gar nicht „das Hotel“, sondern dessen WLAN-Dienstleister. Warum Sicherheit selten am eigenen Firmentor endet.

Zum Beitrag

Das schwächste Glied Ihrer digitalen Lieferkette

Der Soforttest fürs Unternehmen

Sechs Fragen, die Ihre IT-Abteilung zeitnah beantworten sollte:

  • VPN-Konfiguration: Läuft der gesamte Datenverkehr auf Reise-Notebooks, inklusive DNS-Anfragen (das digitale Telefonbuch des Internets, das Namen wie microsoft.com in die richtige Adresse übersetzt), durch einen „Full-Tunnel“-VPN? Ein VPN, das nur einen Teil schützt („Split-Tunnel“), lässt genau die Lücke offen, die dieser Angriff ausnutzt.
  • DNS-Absicherung: Ist verschlüsseltes DNS im strikten Modus aktiv (DNS over HTTPS/TLS, die „Telefonbuch-Abfrage“ selbst wird verschlüsselt, ohne unverschlüsselten Ausweichweg)? Ein öffentlicher DNS-Server allein (z.B. der bekannte 8.8.8.8 von Google) schützt nicht, wenn die Anfrage weiterhin unverschlüsselt über das kompromittierte Gateway läuft.
  • Geräte-Code-Zugang: Ist die Geräte-Code-Authentifizierung deaktiviert oder per Conditional-Access-Richtlinie (automatisierte Wenn-Dann-Regel in Microsoft Entra ID) eingeschränkt? Wie im Kali365-Beitrag beschrieben, blockiert Microsoft dies standardmäßig nur bei neu angelegten Tenants, bestehende Umgebungen müssen selbst aktiv werden.
  • WPAD-Einstellung: WPAD lässt Windows-Geräte automatisch einen Proxy-Server aus dem Netzwerk übernehmen – bequem, aber auch von Angreifern missbrauchbar, um Datenverkehr umzuleiten. Ist WPAD deaktiviert, wo es niemand aktiv braucht?
  • Reiserichtlinie: Steht in Ihrer Geschäftsreise- oder Remote-Work-Richtlinie noch der Satz „öffentliches WLAN ist okay, wenn MFA aktiv ist“? Genau diese Formel reicht angesichts von CaptiveCrunch nicht mehr aus und sollte überarbeitet werden.
  • Anmelde-Überwachung: Sind Conditional Access und risikobasierte Anmelderichtlinien im Einsatz, also Regeln, die eine Anmeldung automatisch als verdächtig einstufen und zusätzliche Prüfung verlangen, wenn z.B. Standort, Gerät oder Uhrzeit ungewöhnlich wirken?

Ihre Packliste für sichere Geschäftsreisen

Diese fünf Punkte gehören für Mitarbeitende genauso ins Reisegepäck wie das Ladekabel:

1 Nutzen Sie, wo möglich, das vom Unternehmen bereitgestellte mobile Internet für Dienstreisen (z.B. Firmen-SIM oder mobiler Router) statt des Hotel- oder Flughafen-WLANs.
2 Firmen-VPN durchgehend aktiv lassen, auch für kurze Verbindungen.
3 Niemals Updates, Zertifikate oder Programme installieren, die über eine WLAN-Anmeldeseite angeboten werden.
4 Fügen Sie keine Befehle in ein Terminal- oder PowerShell-Fenster ein (Eingabefenster, über die man dem Computer direkt Text-Befehle geben kann), zu dem eine Webseite auffordert.
5 Taucht eine Anmeldeaufforderung oder ein Geräte-Code auf, den Sie nicht selbst durch eine eigene Anmeldung ausgelöst haben: sofort abbrechen und die IT informieren.

MeineBerater-Fazit

CaptiveCrunch zeigt eindrücklich, dass sich Informationssicherheit auf Geschäftsreisen nicht mehr an der Frage entscheiden darf, ob ein WLAN vertrauenswürdig aussieht. Ein Netzwerk wird nicht dadurch sicher, dass ein bekanntes Hotel es betreibt. Selbst eine Mitarbeiterin, die jede Warnung kennt und alles richtig macht, kann betroffen sein, weil der Angriffspunkt nicht ihr Verhalten ist, sondern die Netzwerk-Infrastruktur selbst, in die sie sich einwählt.

Das entbindet Mitarbeitende nicht von der eigenen Sorgfalt (siehe Packliste oben), aber es zeigt: Awareness allein reicht nicht. Es braucht eine Richtlinie, an die sich alle halten, und eine technische Durchsetzung, die das auch im Alltag sicherstellt.

So unterstützt Sie MeineBerater

Als Beratungsboutique für Datenschutz, Compliance und Informationssicherheit prüfen wir mit Ihnen, ob Ihre Geschäftsreise- und Remote-Work-Richtlinien dem aktuellen Risiko standhalten, von der technischen Konfiguration über die rechtssichere Dokumentation bis zu passenden Mitarbeitenden-Schulungen.

Jetzt Kontakt aufnehmen

Cybersecurity zum Nachhören

Noch nie etwas von Zero-Day-Exploits oder Ransomware-as-a-Service gehört? Haben Sie keinen genauen Plan, wie ein Passwort-Manager eigentlich funktioniert? Dann haben wir die passende Serie für Sie: launig, locker und garantiert verständlich erklärt im Podcast DSGVOMG – Mein Datenschutztheater. Hören Sie gleich mal rein und verstehen Sie endlich, worüber Ihr IT-Team beim Mittagessen redet.

Folge 16: Cybersecurity für Anfänger – Teil 1

Folge 16: Cybersecurity für Anfänger – Teil 1

Warum „Passwort123“ ein offenes Scheunentor ist und wie Sie mit Passwort-Manager & Co. Ihre erste digitale Festung bauen.

Zum Passwort-ABC

Folge 17: Cybersecurity für Anfänger – Teil 2

Folge 17: Cybersecurity für Anfänger – Teil 2

Hacker-Tools, Zero-Day-Exploits und Ransomware-as-a-Service, erklärt ohne Panikmache, inklusive der Rolle von Mehr-Faktor-Authentifizierung.

Zum Sicherheits-Update

Überall verfügbar, wo gute Podcasts zuhause sind. Produziert von DAS POD.

MeineBerater – die Beratungsboutique für Datenschutz, Compliance & Informationssicherheit.

Der teuerste Compliance-Irrtum: Was viele Unternehmen noch immer falsch machen und wie es sich rächt

Posted by Birgit von Maurnböck

⏱ Lesezeit: 7 Minuten

Ganzheitliche Compliance schon mal gehört? Viele Unternehmen behandeln regulatorische Anforderungen wie separate Baustellen… eine für Datenschutz, eine für Informationssicherheit, eine für KI, eine für Compliance. Keiner baut am gleichen Haus. Das kostet Zeit, Geld und schafft genau die Lücken, die Aufsichtsbehörden suchen.

Silos vs. System: Warum die Ära der regulatorischen Einzelprojekte vorbei ist

Stellen Sie sich vor, ein Unternehmen beschäftigt gleichzeitig drei Handwerker: einen für die Elektrik, einen für die Wasserleitung, einen für die Heizung. Keiner spricht mit dem anderen. Das Ergebnis kennen wir alle. In der Regulatorik hat dieses Phänomen einen Namen: Silomentalität… und sie ist teurer denn je.

Die Regelwerke, die europäische Unternehmen beschäftigen, sind keine Anhäufung unverbundener Einzelgesetze. Sie sind ein System, nennt sich auch Digitale Agenda. Und wer das noch nicht verstanden hat, zahlt eventuell doppelt, erst mit Ressourcen, dann mit Bußgeldern. Schadenersatz, Wiederherstellungskosten, Rufschädigung nicht zu vergessen.

Das regulatorische Feld: Viele Gesetze, eine Logik

Die regulatorische Agenda Europas liest sich mittlerweile wie ein Alphabet der Pflichten:

DSGVO
NIS2
DORA
AI Act
Cyber Resilience Act
Data Act
Digital Markets Act
Digital Services Act
WAG
AML
… und laufend mehr

Und die Liste wächst weiter. Was im ersten Moment überwältigend wirkt, folgt bei näherer Betrachtung einer klaren inneren Logik: Alle fordern Verantwortlichkeit, Dokumentation, Risikomanagement und nachweisbare Prozesse.

Der Kern

Datenschutz, Informationssicherheit, KI-Governance und Compliance sind keine Inseln. Sie teilen sich einen Kontinent.

Was wir in der Praxis sehen

Der Datenschutzbeauftragte arbeitet isoliert, ohne Abstimmung mit IT-Sicherheit oder Rechtsabteilung.
NIS2- und DORA-Anforderungen landen allein auf dem Tisch der IT, ohne strategische Einbettung ins Unternehmen.
KI-Tools werden eingeführt, bevor Governance-Strukturen oder Risikoklassifizierungen nach dem AI Act existieren.

Und jeder Bereich erstellt seine eigene Dokumentation, mit Überschneidungen hier und gefährlichen Leerstellen dort.

Die Folge ist nicht nur Ineffizienz. Es entstehen blinde Flecken, die bei einer Prüfung durch Aufsichtsbehörden oder im Schadensfall als Haftungsrisiko direkt auf die Geschäftsführung zurückfallen.

Denn eines hat sich durch alle neuen Regelwerke hindurchgezogen: Die Verantwortung liegt ganz oben.

Der Denkfehler

Der eigentliche Denkfehler ist nicht mangelnder Fleiß. Es ist das falsche Bild: Compliance als Checkliste statt als unternehmensweites Betriebssystem.

Warum ein ganzheitlicher Ansatz der einzige skalierbare ist

Nehmen wir ein konkretes Beispiel: Ein Unternehmen führt ein KI-gestütztes Tool zur Personalverwaltung ein.

Wer ist betroffen?

Die Datenschutzabteilung (DSGVO, Betroffenenrechte),
die IT-Sicherheit (Systemzugang, Logging),
die Rechtsabteilung (Arbeitsrecht, Haftung, Verträge mit dem Anbieter) und
die Compliance-Funktion (AI Act Risikoklassifizierung, Dokumentationspflichten).

Wenn jede dieser Einheiten das Thema separat bearbeitet, entstehen vier Teilantworten, aber keine vollständige Antwort. Nur wer die Anforderungen vernetzt denkt, kann eine Lösung entwickeln, die rechtssicher, revisionsfest und operativ tragfähig ist.

Holistische oder ganzheitliche Compliance bedeutet nicht, alles gleichzeitig zu machen. Es bedeutet, einmal die Grundarchitektur zu bauen: gemeinsame Risikoregister, einheitliche Dokumentationsstandards, klare Prozessverantwortlichkeiten und darauf aufbauend jede Einzelanforderung effizient zu erfüllen, ohne das Rad neu zu erfinden.

Was das konkret für Unternehmen bedeutet

Es geht längst nicht mehr nur darum, Strafen zu vermeiden. Die eigentlichen Risiken sind heute oft unsichtbarer und folgenreicher. Eine erfolgreiche Cyberattacke kann ein Unternehmen vom Zugriff auf die eigenen Systeme abschneiden. Behörden können den Weiterbetrieb teuer integrierter Unternehmenssysteme untersagen, wenn diese nicht gesetzeskonform sind. Beides führt nicht zwingend zu einem Bußgeldbescheid – wohl aber zu Betriebsstillstand, Umsatzausfällen, Imageschäden und Kundenverlusten, die sich kaum in einer Zahl fassen lassen.

Das eigentliche Risiko

Wer Compliance nur als Haftungsvermeidung denkt, hat das Risikobild nur zur Hälfte erfasst. Die gefährlichste Konsequenz ist oft nicht die Strafe, es ist der Stillstand.

Der Einstieg muss nicht mit einem Großprojekt beginnen. Manchmal reicht ein ehrlicher Selbstcheck mit drei Fragen, die unangenehm einfach klingen, aber selten einfach zu beantworten sind:

1
Wer trägt in unserem Unternehmen heute die Gesamtverantwortung für regulatorische Anforderungen und ist das eine Person oder fünf, die nicht miteinander reden?
2
Haben wir ein gemeinsames Bild davon, welche Risiken wir als Organisation eingehen oder hat jede Abteilung ihre eigene Risikodefinition?
3
Könnten wir morgen einer Aufsichtsbehörde zeigen, wie Datenschutz, Informationssicherheit, KI und Compliance bei uns ineinandergreifen?

Wer diese Fragen nicht klar beantworten kann, hat keine Compliance-Lücke. Er hat eine Governance-Lücke struktureller Natur. Und die lässt sich nicht mit einem weiteren Einzelprojekt schließen.

Wie wir Sie dabei begleiten

Unsere Arbeit bei MeineBerater ist genau auf diese Schnittstellen ausgerichtet. Wir denken die relevanten Bereiche nicht isoliert, sondern als zusammenhängendes System und bringen die richtigen Expertisen in den richtigen Momenten zusammen.

Digital Agenda Consulting

Wir begleiten Unternehmen bei Datenschutz (DSGVO), KI-Verordnung, Digital Services Act, Data Act, Digital Markets Act und weiteren digitalen Regulierungsthemen.

InfoSec Consulting

Deckt die Anforderungen aus NIS2, DORA, Cyber Resilience Act und Cyber Security Act ab, immer mit dem Anspruch, Informationssicherheit als strategisches Managementthema zu verankern, nicht als reines IT-Projekt.

Compliance & Contract Consulting

Unterstützung bei allgemeiner Compliance genauso wie im Vertragsrecht, bei internen Richtlinien, Haftungsfragen und der regulatorischen Gesamtsteuerung, einschließlich Corporate Compliance und WAG-Compliance sowie der Prävention von Geldwäscherei und Terrorismusfinanzierung.

Schulungen

Ergänzend bieten wir Schulungen verschiedener Art und Intensität an, die in diesen Bereichen Bewusstsein schaffen, von der Geschäftsführung bis zu den operativen Teams.

Das Fundament: Risikomanagement & Business Continuity Management

Wir helfen Unternehmen nicht nur dabei, Risiken zu erkennen und zu steuern, sondern auch konkrete Vorkehrungen zu treffen, damit es im Ernstfall gar nicht erst zum Stillstand kommt… und falls doch, der Betrieb so rasch wie möglich wiederaufgenommen werden kann.

Ein Blick nach vorne

Was wir immer wieder beobachten: Unternehmen, die regulatorische Anforderungen zum Anlass nehmen, einmal aufzuräumen und klare Verantwortlichkeiten zu schaffen, sind danach nicht nur besser aufgestellt. Sie arbeiten auch effizienter. Weil Zuständigkeiten klar sind, Prozesse dokumentiert und Entscheidungen nachvollziehbar. Dadurch sparen sie sich eine Menge an Aufwand, an Unsicherheit und an ungeplanten Kosten.

Die Richtung auf europäischer Ebene ist klar: Datenschutz, Informationssicherheit, Compliance und KI-Governance rücken näher zusammen und Behörden schauen nicht nur darauf, ob Regeln bekannt sind, sondern ob sie tatsächlich gelebt werden.

MeineBerater-Tipp

Wer heute ein tragfähiges System hat, muss morgen keine neue Baustelle eröffnen. Er muss nur anpassen, was bereits funktioniert.

Unternehmen, die jetzt in Systeme statt in Silos investieren, werden die regulatorischen Herausforderungen der nächsten Jahre nicht nur überstehen… sie werden einen echten Wettbewerbsvorteil daraus ziehen.

Bereit für die Gesamtbetrachtung?

Wenn Sie wissen möchten, wo in Ihrer Organisation regulatorische Silos entstehen – und wie sich das ändern lässt – nehmen Sie Kontakt auf. Wir schauen gemeinsam hin, holen Sie dort ab, wo Sie gerade stehen, und entwickeln mit Ihnen eine Lösung, die wirklich zusammengreift.

Jetzt Kontakt aufnehmen

Regelmäßige Einblicke zu diesen Themen, von neuen Regelwerken über Praxisfälle bis zu konkreten Handlungsempfehlungen, finden Sie in unserem Newsblog. Wer vernetzt denkt, fängt damit an, vernetzt informiert zu bleiben.

MeineBerater – die Beratungsboutique für Datenschutz, Compliance & Informationssicherheit