Wissen für Menschen, die eine IT-Landschaft verantworten
Fachartikel mit belegten Thesen statt Lehrbuchwissen — jede Rechtsaussage mit Primärquelle, jede Behauptung mit Begründung. Geschrieben für CIOs, Architekten, IT-Controlling und alle, die Fragen zur Landschaft nicht mit „müsste man prüfen" beantworten wollen.
Regulierung & Nachweis
NIS2, DORA, DSGVO — was die Aufsicht verlangt und warum alles auf denselben Bestand zeigt.
NIS2 verlangt nirgends ein Anwendungsinventar — und setzt es in jeder Zeile voraus
Warum die NIS2-Pflichten aus § 30 BSIG (Risikoanalyse, Lieferkette, Schwachstellen, IKT-Verwaltung) ein gepflegtes Anwendungsinventar voraussetzen — und was „dokumentiert" wirklich heißt.
Stand 29.08.2026 NIS2Bin ich von NIS2 betroffen? Die Selbstprüfung nach § 28 BSIG
NIS2-Betroffenheit nach § 28 BSIG selbst feststellen — Sektoren (Anlagen 1/2), die Schwellen 50 MA/10 Mio. € und 250 MA/50 Mio. €, „besonders wichtig" vs. „wichtig", der Lieferketten-Effekt und die ersten Schritte nach dem Ja.
Stand 31.08.2026 NIS2BSIG 2025 — Die Geschäftsleitung haftet für Maßnahmen, die sie nicht sehen kann
Umsetzungs-, Überwachungs- und Schulungspflicht nach § 38 BSIG 2025 — was Geschäftsleitungen jetzt konkret nachweisen müssen und warum das ohne Lagebild der IT-Landschaft nicht geht.
Stand 29.08.2026 DORADas DORA-Informationsregister — ein Pflicht-Inventar mit Abgabetermin
Was das DORA-Informationsregister nach Art. 28 Abs. 3 und der ITS (EU) 2024/2956 enthalten muss, wer es einreicht und warum es ohne verknüpftes Anwendungsinventar nicht dauerhaft stimmt.
Stand 29.08.2026 NIS224 Stunden, 72 Stunden, ein Monat — die NIS2-Meldekaskade ist ein Logistikproblem
Die Meldekaskade nach § 32 BSIG 2025 im Detail — 24-Stunden-Frühwarnung, 72-Stunden-Bewertung, Abschlussmeldung nach einem Monat, Unterrichtung der Kunden — und welche Informationen dafür sofort greifbar sein müssen.
Stand 29.08.2026 AI ActDer AI Act beginnt mit einer Frage, die kaum ein Unternehmen beantworten kann — wo läuft bei uns KI?
Warum die Betreiberpflichten der KI-Verordnung (EU) 2024/1689 ein Verzeichnis der eingesetzten KI-Systeme voraussetzen, wie Schatten-KI entsteht und warum das KI-Inventar in das Anwendungsinventar gehört statt daneben.
Stand 29.08.2026 DSGVOArt. 30 DSGVO — Das Verzeichnis der Verarbeitungstätigkeiten ist ein Anwendungsinventar in Verkleidung
Warum das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO und das Anwendungsinventar der IT dieselben Daten beschreiben — und wie eine gemeinsame Pflege beide aktuell hält.
Stand 29.08.2026 NIS2KRITIS unter NIS2 — Betreiber kritischer Anlagen tragen drei Regelkreise übereinander
Wie das BSIG 2025 KRITIS-Pflichten und NIS2-Pflichten schichtet — Systeme zur Angriffserkennung nach § 31, Sicherheitsaudits alle drei Jahre nach § 39, Schwellenwerte der BSI-KritisV — und warum die Abgrenzung „maßgeblicher" Systeme ein Landschaftsthema ist.
Stand 29.08.2026Technologie-Risiko
Wartungsenden, Schatten-IT, Alt-Systeme — Risiken, die ein Datum haben, wenn man es führt.
Wartungsende ist ein Datum. Risiko entsteht, wenn niemand es führt.
Warum EOL/EOS-Termine als gepflegte Angabe je Anwendung geführt werden müssen, was seit dem Windows-10-Supportende zu lernen war und wie aus Terminen Entscheidungen werden.
Stand 17.09.2026 Technologie-RisikoEnd-of-Life-Hardware — weiter warten, verlängern oder ablösen?
Was mit dem Herstellerende von Servern, Storage und Netzkomponenten endet, was Drittwartung abdeckt und was nicht, wie NIS2 den Weiterbetrieb einordnet und wann Ablösung die einzige tragfähige Antwort ist.
Stand 17.09.2026 Technologie-RisikoDer EOL-Prozess — vom Herstellertermin zur Entscheidung in sechs Schritten
Wie ein EOL-Prozess aufgebaut ist — Bestand mit Version, Termine mit Herkunft, Betroffenheit, vier Risikoreaktionen nach NIST, Umsetzung mit Nachfolger und regelmäßige Bestätigung — und wer ihn verantwortet.
Stand 17.09.2026 Technologie-RisikoDer Notfallplan ist nur so gut wie das Abhängigkeitswissen dahinter
Warum Notfall- und Wiederanlaufpläne ein gepflegtes Abhängigkeitsmodell der IT-Landschaft voraussetzen, was der BSI-Standard 200-4 strukturell verlangt und woran Notfallübungen wirklich scheitern.
Stand 29.08.2026 Technologie-RisikoSchatten-IT ist ein Symptom — das Inventar ist die Therapie, wenn die Pflege leicht ist
Warum Schatten-IT entsteht, warum Verbote und Scans allein scheitern und wie ein leicht pflegbares Anwendungsinventar mit Bestätigungskampagnen die dunkle Seite der Landschaft sichtbar macht.
Stand 29.08.2026 Technologie-RisikoSAP 2027/2030 — Die S/4-Frage ist keine ERP-Frage, sondern eine Landschaftsfrage
Warum die S/4HANA-Migration an den Umsystemen scheitert oder gelingt, wie man den Schnittstellenkranz um das ERP inventarisiert und was das Wartungsende 2027/2030 für die Planung heißt.
Stand 29.08.2026Kosten & Verträge
Was die IT wofür ausgibt, welche Verträge still weiterlaufen — und wie Zahlen ehrlich bleiben.
blueprAInt als LeanIX-Alternative — wann der Wechsel die richtige Frage ist
blueprAInt als Alternative zu LeanIX/SAP LeanIX — Flatrate statt Preis pro Nutzer oder pro Anwendung, Betrieb in der eigenen Cloud, bestätigter Bestand, Umzug per Excel-Export. Und ehrlich: wann LeanIX die bessere Wahl bleibt.
Stand 31.08.2026 Kosten & Steuerung„Was kostet uns der Vertrieb an IT?" — warum Kostenstellen diese Frage nicht beantworten
Warum Kostenstellen die Frage nach den IT-Kosten je Geschäftsfähigkeit nicht beantworten, wie die Zuordnung über Anwendungen gelingt und warum Deckungsgrade ehrlicher sind als glatte Summen.
Stand 29.08.2026 Kosten & SteuerungWas kostet ein EAM-Tool wirklich? Eine Rechnung, die Anbieter ungern aufmachen
Die tatsächlichen Gesamtkosten von EAM-Werkzeugen — Preismodelle pro Nutzer und pro Anwendung, ihre Fehlanreize, die versteckten Posten von Einführung bis Modul-Treppe und eine Checkliste für die Vertragsverhandlung.
Stand 29.08.2026 Kosten & SteuerungDie automatische Verlängerung ist der teuerste Standardparagraf Ihrer IT-Verträge
Warum stillschweigende Verlängerungen in B2B-IT-Verträgen meist wirksam sind, wie man Kündigungsfristen als geführte Termine behandelt und warum die Kündigungsentscheidung Landschaftswissen braucht.
Stand 29.08.2026Methode & Praxis
Capability-Maps, Pflegekreisläufe, Datengüte — warum EAM an der Praxis scheitert oder gelingt.
Warum EAM-Einführungen scheitern — nicht am Metamodell, an der Pflege
Die typischen Todesursachen von EAM-Einführungen — Einmalbefüllung, Architekten als Flaschenhals, Pflege ohne Gegenleistung — und warum der Pflegeweg wichtiger ist als das Metamodell.
Stand 29.08.2026 MethodeEin Inventar, dem niemand glaubt, ist keins — Datengüte als sichtbare Größe
Warum jede Angabe im IT-Inventar Herkunft und letzte Bestätigung tragen sollte, wie Bestätigungskampagnen Datengüte messbar machen und warum „unbekannt" ehrlicher ist als eine stille Annahme.
Stand 29.08.2026 MethodeDie Business-Capability-Map — das stabilste Ordnungssystem, das Ihre IT je haben wird
Was eine Business-Capability-Map ist, warum Fähigkeiten stabiler ordnen als Organigramme und Prozesse, wie viele Ebenen sinnvoll sind und welche Fehler die erste Version vermeiden sollte.
Stand 29.08.2026 MethodePost-Merger-IT — die Integration wird in der Inventurphase entschieden, nicht im Zielbild
Warum die IT-Integration nach Zukauf oder Carve-out mit einem Doppel-Inventar beider Landschaften beginnt, welche Zahlen zuerst zählen — TSA-Fristen, Doppelausstattung, Vertragsbindung — und warum das Zielbild Schritt zwei ist.
Stand 29.08.2026