Quellen
49 Primärquellen. Alle im Manifest und in den Anknüpfungen genannten Rechtsakte, Urteile, Normen und Programme, jeweils bei der herausgebenden Stelle.
Europäisches Recht
- DORA, Verordnung (EU) 2022/2554 Digitale operationale Resilienz im Finanzsektor. Art. 5 Leitungsorgan, Art. 6 Abs. 5 Überprüfung des IKT-Risikomanagementrahmens, Art. 12 Backup und Wiederherstellung: Beobachtung 01, Abschnitt II, Einstiege
- NIS2, Richtlinie (EU) 2022/2555 Cybersicherheit in 18 Sektoren. Art. 2 Anwendungsbereich, Art. 20 Leitungsorgane, Art. 21 Risikomanagementmaßnahmen: Präambel, Beobachtung 01, Einstiege
- CER, Richtlinie (EU) 2022/2557 Resilienz kritischer Einrichtungen. Art. 13 Resilienzmaßnahmen: Präambel
- CRA, Verordnung (EU) 2024/2847 Produkte mit digitalen Elementen
- KI-Verordnung, Verordnung (EU) 2024/1689 Anforderungen an KI-Systeme
- DSGVO, Verordnung (EU) 2016/679 Verarbeitung personenbezogener Daten. Art. 5 Grundsätze, Art. 6 Rechtmäßigkeit, Art. 32 Sicherheit der Verarbeitung: Beobachtung 06, Prinzip 08, Einstiege
- Technologiesouveränitätspaket, 3. Juni 2026 vier Initiativen der Kommission
- Mitteilung COM(2026) 503 final Beleg der 80-Prozent-Angabe, englisch
- Charta der Grundrechte der EU Artikel 36, Zugang zu Dienstleistungen von allgemeinem wirtschaftlichem Interesse
Europarat und Rechtsprechung
- Europäische Menschenrechtskonvention Artikel 8, Recht auf Achtung des Privat- und Familienlebens, deutsche Fassung
- EGMR, I gegen Finnland, Nr. 20511/03, 17. Juli 2008 Schutzpflicht aus Artikel 8, unzureichend gesicherte Patientenakten, englisch
- EGMR, Podchasov gegen Russland, Nr. 33696/19, 13. Februar 2024 Pflicht zur Entschlüsselung Ende-zu-Ende-verschlüsselter Kommunikation unverhältnismäßig, englisch
Deutschland
- Energiewirtschaftsgesetz (EnWG) Rechtsgrundlage für die IT-Sicherheitsanforderungen an Netzbetreiber
- Bundesnetzagentur, IT-Sicherheitskataloge Anforderungen an Betreiber von Energieversorgungsnetzen und Energieanlagen
- KRITIS-Dachgesetz (KRITIS-DachG) Physische Resilienz kritischer Anlagen
- BBK zu kritischen Infrastrukturen zuständige Behörde für die physische Seite nach KRITIS-DachG
- BSI zu NIS2 und KRITIS Regulierte Unternehmen, Pflichten nach BSIG
- BSI, FAQ zu den Nachweisen Nachweis nach § 39 BSIG, alle drei Jahre
- BaFin zu DORA Verhältnis von DORA und NIS2 in der Aufsichtspraxis
- BSI, Grundschutz++ maschinenlesbare, automatisierbare Anforderungen
- BSI, IT-Grundschutz, Standards 200-1 bis 200-4 die vier Standards im Volltext
- Bundesverfassungsgericht, 1 BvR 370/07 und 1 BvR 595/07, 27. Februar 2008 Leitsatz 1: Das allgemeine Persönlichkeitsrecht umfasst das Grundrecht auf Gewährleistung der Vertraulichkeit und Integrität informationstechnischer Systeme. Präambel
- BSIG, § 38 Pflichten der Geschäftsleitungen Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen: Abschnitt II
- BSIG, § 65 Bußgeldvorschriften Maßnahme bis 10 Mio. Euro, Nachweis bis 1 Mio. Euro
- BSI, IT-Sicherheitsinformation BITS-B Nr. 2026-262788-1032, 22. Juni 2026 Auswirkungen von KI auf die Cybersicherheit von Organisationen, TLP:CLEAR. KI senkt Aufwand, Zeitbedarf und Einstiegshürden für Angriffe, zitiert Mandiant mit negativer Zeit bis zur Ausnutzung: Beobachtung 01
- AG KRITIS, Politische Forderungen, Fassung März 2025 Prüfung von Technik statt Papier, Staat und Verwaltung als KRITIS
- AG KRITIS, Was ist KRITIS im Staat?, 2. Februar 2025 ISMS und BCM als Pflicht bis zur kommunalen Ebene
- TeleTrusT, Positionspapier „IT-Sicherheit im Deutschland-Stack“, 2026 Sicherheit als verbindliches Architektur- und Betriebsprinzip
- BKA, Zeugenaufruf zum Brandanschlag auf die Berliner Stromversorgung, 27. Januar 2026 Anschlag vom 3. Januar 2026, rund 45.000 Haushalte ohne Strom
Österreich und Schweiz
- NISG 2026, BGBl. I Nr. 94/2025 Umsetzung von NIS2 in Österreich, in Kraft ab 1. Oktober 2026
- BACS, Gesetzliche Grundlagen zur Meldepflicht Informationssicherheitsgesetz und Cybersicherheitsverordnung, Meldepflicht seit 1. April 2025
- Digitale Verwaltung Schweiz, Agenda Nationale Infrastrukturen und Basisdienste Basisdienste von Bund und Kantonen, 2024 bis 2027
- Österreichisches Informationssicherheitshandbuch Bundeskanzleramt und A-SIT, Version 4.4.0
- BACS, IKT-Minimalstandards verpflichtend für Strom seit Juli 2024 und Gas seit Juli 2025, übrigen Branchen empfohlen
- Stromversorgungsverordnung (StromVV), AS 2024 282 IKT-Minimalstandard verbindlich, Aufsicht ElCom
- Verfassung der Republik und des Kantons Genf (KV-GE) Artikel 21A, Recht auf digitale Unversehrtheit, Volksabstimmung Juni 2023
- Verfassung von Republik und Kanton Neuenburg (KV-NE) Recht auf digitale Unversehrtheit, Volksabstimmung November 2024
Deutschland-Stack
- Startseite, Abschnitt zum Feedback Kriterien ohne automatisierte Erhebung, deshalb Orientierung statt verbindlicher Mechanismus
- Gesamtbild, Architekturprinzipien Architekturprinzipien, DevSecOps-Standards, Anteil aller Nutzenden und Betreibenden an der IT-Sicherheit
- Kriterien und Reifegrad Souveränität, Interoperabilität, Vertrauenswürdigkeit, Nachhaltigkeit
- Standards, Beschluss des IT-Planungsrats vom 18. März 2026 verbindliche Standards in sieben Technologiefeldern
- IT-Planungsrat, 50. Sitzung, 17. Juni 2026 verbindliche Anbindung der Basiskomponenten durch die Länder zugesagt
Normen und offene Formate
- IEC 62443 Überblick des IEC zur Normenreihe, Stand 2021
- ISO/IEC 27001 Informationssicherheits-Managementsysteme. Abschnitt 8.2 Risikobeurteilung in geplanten Abständen und bei wesentlichen Änderungen, Anhang A 8.13 Datensicherung: Beobachtung 01, Einstiege
- ISO 22301 Business Continuity Management
- ISO 22316 Organisationale Resilienz, Grundsätze und Merkmale
- OSCAL Maschinenlesbare Kontrollkataloge und Mappings, NIST
- Mandiant, M-Trends 2026, 23. März 2026 Zeit bis zur Ausnutzung einer Schwachstelle im Mittel minus sieben Tage, aus Vorfallsuntersuchungen des Jahres 2025, englisch: Beobachtung 01
- GRC Engineering Manifesto das internationale Manifest, auf das die Herkunft aufbaut