Wissen für Menschen, die eine IT-Landschaft verantworten

Fachartikel mit belegten Thesen statt Lehrbuchwissen — jede Rechtsaussage mit Primärquelle, jede Behauptung mit Begründung. Geschrieben für CIOs, Architekten, IT-Controlling und alle, die Fragen zur Landschaft nicht mit „müsste man prüfen" beantworten wollen.

Regulierung & Nachweis

NIS2, DORA, DSGVO — was die Aufsicht verlangt und warum alles auf denselben Bestand zeigt.

NIS2

NIS2 verlangt nirgends ein Anwendungsinventar — und setzt es in jeder Zeile voraus

Warum die NIS2-Pflichten aus § 30 BSIG (Risikoanalyse, Lieferkette, Schwachstellen, IKT-Verwaltung) ein gepflegtes Anwendungsinventar voraussetzen — und was „dokumentiert" wirklich heißt.

Stand 29.08.2026
NIS2

Bin ich von NIS2 betroffen? Die Selbstprüfung nach § 28 BSIG

NIS2-Betroffenheit nach § 28 BSIG selbst feststellen — Sektoren (Anlagen 1/2), die Schwellen 50 MA/10 Mio. € und 250 MA/50 Mio. €, „besonders wichtig" vs. „wichtig", der Lieferketten-Effekt und die ersten Schritte nach dem Ja.

Stand 31.08.2026
NIS2

BSIG 2025 — Die Geschäftsleitung haftet für Maßnahmen, die sie nicht sehen kann

Umsetzungs-, Überwachungs- und Schulungspflicht nach § 38 BSIG 2025 — was Geschäftsleitungen jetzt konkret nachweisen müssen und warum das ohne Lagebild der IT-Landschaft nicht geht.

Stand 29.08.2026
DORA

Das DORA-Informationsregister — ein Pflicht-Inventar mit Abgabetermin

Was das DORA-Informationsregister nach Art. 28 Abs. 3 und der ITS (EU) 2024/2956 enthalten muss, wer es einreicht und warum es ohne verknüpftes Anwendungsinventar nicht dauerhaft stimmt.

Stand 29.08.2026
NIS2

24 Stunden, 72 Stunden, ein Monat — die NIS2-Meldekaskade ist ein Logistikproblem

Die Meldekaskade nach § 32 BSIG 2025 im Detail — 24-Stunden-Frühwarnung, 72-Stunden-Bewertung, Abschlussmeldung nach einem Monat, Unterrichtung der Kunden — und welche Informationen dafür sofort greifbar sein müssen.

Stand 29.08.2026
AI Act

Der AI Act beginnt mit einer Frage, die kaum ein Unternehmen beantworten kann — wo läuft bei uns KI?

Warum die Betreiberpflichten der KI-Verordnung (EU) 2024/1689 ein Verzeichnis der eingesetzten KI-Systeme voraussetzen, wie Schatten-KI entsteht und warum das KI-Inventar in das Anwendungsinventar gehört statt daneben.

Stand 29.08.2026
DSGVO

Art. 30 DSGVO — Das Verzeichnis der Verarbeitungstätigkeiten ist ein Anwendungsinventar in Verkleidung

Warum das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO und das Anwendungsinventar der IT dieselben Daten beschreiben — und wie eine gemeinsame Pflege beide aktuell hält.

Stand 29.08.2026
NIS2

KRITIS unter NIS2 — Betreiber kritischer Anlagen tragen drei Regelkreise übereinander

Wie das BSIG 2025 KRITIS-Pflichten und NIS2-Pflichten schichtet — Systeme zur Angriffserkennung nach § 31, Sicherheitsaudits alle drei Jahre nach § 39, Schwellenwerte der BSI-KritisV — und warum die Abgrenzung „maßgeblicher" Systeme ein Landschaftsthema ist.

Stand 29.08.2026

Technologie-Risiko

Wartungsenden, Schatten-IT, Alt-Systeme — Risiken, die ein Datum haben, wenn man es führt.

Technologie-Risiko

Wartungsende ist ein Datum. Risiko entsteht, wenn niemand es führt.

Warum EOL/EOS-Termine als gepflegte Angabe je Anwendung geführt werden müssen, was seit dem Windows-10-Supportende zu lernen war und wie aus Terminen Entscheidungen werden.

Stand 17.09.2026
Technologie-Risiko

End-of-Life-Hardware — weiter warten, verlängern oder ablösen?

Was mit dem Herstellerende von Servern, Storage und Netzkomponenten endet, was Drittwartung abdeckt und was nicht, wie NIS2 den Weiterbetrieb einordnet und wann Ablösung die einzige tragfähige Antwort ist.

Stand 17.09.2026
Technologie-Risiko

Der EOL-Prozess — vom Herstellertermin zur Entscheidung in sechs Schritten

Wie ein EOL-Prozess aufgebaut ist — Bestand mit Version, Termine mit Herkunft, Betroffenheit, vier Risikoreaktionen nach NIST, Umsetzung mit Nachfolger und regelmäßige Bestätigung — und wer ihn verantwortet.

Stand 17.09.2026
Technologie-Risiko

Der Notfallplan ist nur so gut wie das Abhängigkeitswissen dahinter

Warum Notfall- und Wiederanlaufpläne ein gepflegtes Abhängigkeitsmodell der IT-Landschaft voraussetzen, was der BSI-Standard 200-4 strukturell verlangt und woran Notfallübungen wirklich scheitern.

Stand 29.08.2026
Technologie-Risiko

Schatten-IT ist ein Symptom — das Inventar ist die Therapie, wenn die Pflege leicht ist

Warum Schatten-IT entsteht, warum Verbote und Scans allein scheitern und wie ein leicht pflegbares Anwendungsinventar mit Bestätigungskampagnen die dunkle Seite der Landschaft sichtbar macht.

Stand 29.08.2026
Technologie-Risiko

SAP 2027/2030 — Die S/4-Frage ist keine ERP-Frage, sondern eine Landschaftsfrage

Warum die S/4HANA-Migration an den Umsystemen scheitert oder gelingt, wie man den Schnittstellenkranz um das ERP inventarisiert und was das Wartungsende 2027/2030 für die Planung heißt.

Stand 29.08.2026

Kosten & Verträge

Was die IT wofür ausgibt, welche Verträge still weiterlaufen — und wie Zahlen ehrlich bleiben.

Methode & Praxis

Capability-Maps, Pflegekreisläufe, Datengüte — warum EAM an der Praxis scheitert oder gelingt.