Zum Hauptinhalt springen

Neue Vorschriften für Daten, Cybersicherheit, KI und Exporte

Seit 2025 gelten in der EU der Data Act und erste Teile der KI-Verordnung, weitere Pflichten folgen schrittweise. COBACK liest Veröffentlichungen von Gesetzgebern und Behörden wie EDSA und BSI, gleicht sie mit Ihren Produkten, Diensten und Märkten ab und macht aus einer relevanten Änderung Aufgaben.

Mann geht von hinten gesehen eine Treppe in einem Büroatrium mit Holzlamellen, Oberlicht und großen Pflanzen hinauf

Themen und Vorschriften

Was sich gerade ändert, wer im Unternehmen damit arbeitet und welche Rechtsakte dahinterstehen.

  • Datenschutz und Datenübermittlung

    DSGVO und BDSG bestimmen, wie Produktentwicklung, Support und Marketing personenbezogene Daten verarbeiten dürfen. Übermittlungen in die USA stützen viele Unternehmen auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, eine Nichtigkeitsklage dagegen hat das Gericht der EU im September 2025 abgewiesen. Änderungen an der DSGVO hat die Kommission im November 2025 mit dem Digital-Omnibus vorgeschlagen, das Verfahren läuft noch.

    Beispiele

    • Verordnung (EU) 2016/679 (DSGVO)
    • Bundesdatenschutzgesetz (BDSG)
    • Durchführungsbeschluss (EU) 2023/1795 (EU-US Data Privacy Framework)
    • Data (Use and Access) Act 2025 (Vereinigtes Königreich)
  • Datenzugang und digitale Dienste

    Der Data Act gilt seit dem 12. September 2025. Vernetzte Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden, müssen Nutzern ihre Daten von vornherein zugänglich machen und Anbieter von Cloud-Diensten dürfen ab dem 12. Januar 2027 keine Wechselentgelte mehr verlangen. Wer Vermittlungsdienste wie Hosting oder Online-Plattformen anbietet, hat zusätzlich Pflichten nach dem Digital Services Act. Betroffen sind Produktmanagement, Vertrieb, Vertragsgestaltung und Recht.

    Beispiele

    • Verordnung (EU) 2023/2854 (Data Act)
    • Verordnung (EU) 2022/2065 (Digital Services Act)
    • Digitale-Dienste-Gesetz (DDG)
  • Cybersicherheit im Unternehmen

    Seit dem 6. Dezember 2025 gilt das deutsche Gesetz zur Umsetzung der NIS-2-Richtlinie. Es erfasst neben Cloud-Anbietern, Rechenzentren und Managed Service Providern viele weitere Unternehmen, verlangt Risikomanagementmaßnahmen und eine erste Meldung erheblicher Sicherheitsvorfälle spätestens nach 24 Stunden und nimmt die Geschäftsleitung in die Pflicht. Betroffen sind Informationssicherheit, IT-Betrieb und Geschäftsleitung.

    Beispiele

    • Richtlinie (EU) 2022/2555 (NIS-2)
    • BSI-Gesetz (BSIG)
  • Sicherheit von Produkten mit digitalen Elementen

    Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle ihrer Produkte über die zentrale Meldeplattform an das zuständige CSIRT und die ENISA melden, mit einer Frühwarnung binnen 24 Stunden. Die wesentlichen Anforderungen der Cyberresilienz-Verordnung gelten ab dem 11. Dezember 2027. Die Durchführungsverordnung (EU) 2025/2392 beschreibt die Kategorien wichtiger und kritischer Produkte technisch. Betroffen sind Produktmanagement, Entwicklung, Produktsicherheit und Support.

    Beispiele

    • Verordnung (EU) 2024/2847 (Cyberresilienz-Verordnung)
    • Durchführungsverordnung (EU) 2025/2392
  • Künstliche Intelligenz

    Die ersten Verbote der KI-Verordnung gelten seit Februar 2025, die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025 und die meisten Transparenzpflichten seit August 2026. Nach der Änderungsverordnung (EU) 2026/1744 gelten die Pflichten für Hochrisiko-KI nach Anhang III ab dem 2. Dezember 2027 und für Hochrisiko-KI in Produkten nach Anhang I ab dem 2. August 2028. Betroffen sind Produktmanagement, Data Science, Recht und Datenschutz.

    Beispiele

    • KI-Verordnung (EU) 2024/1689
    • Verordnung (EU) 2026/1744
  • Exportkontrolle und Sanktionen

    Die Dual-Use-Verordnung kontrolliert die Ausfuhr von Gütern, Software und Technologie mit doppeltem Verwendungszweck. Die Aktualisierung von Anhang I, in Kraft seit dem 15. November 2025, hat unter anderem Quantencomputer und Anlagen zur Halbleiterfertigung aufgenommen. Für Güter mit US-Ursprung und unter Umständen auch für im Ausland hergestellte Güter mit US-Anteil gelten zusätzlich die Export Administration Regulations. Nach dem Russland-Embargo darf Software für die Unternehmensführung sowie für Design und Fertigung weder an die russische Regierung noch an Unternehmen mit Sitz in Russland geliefert werden. Betroffen sind Exportkontrolle, Vertrieb, Produktmanagement und Recht.

    Beispiele

    • Verordnung (EU) 2021/821 (Dual-Use-Verordnung)
    • Delegierte Verordnung (EU) 2025/2003
    • Export Administration Regulations (EAR, USA)
    • Verordnung (EU) Nr. 833/2014, Art. 5n
  • Produkthaftung und Barrierefreiheit

    Die neue Produkthaftungsrichtlinie erfasst ausdrücklich Software und ist auf Produkte anzuwenden, die nach dem 9. Dezember 2026 in Verkehr gebracht werden. Seit dem 28. Juni 2025 verlangt das Barrierefreiheitsstärkungsgesetz, dass Dienstleistungen im elektronischen Geschäftsverkehr für Verbraucher barrierefrei sind, einschließlich der Websites und Apps, über die sie angeboten werden. Für Dienstleistungen von Kleinstunternehmen gilt eine Ausnahme. Betroffen sind Produktmanagement, Entwicklung, Design und Recht.

    Beispiele

    • Produkthaftungsrichtlinie (EU) 2024/2853
    • Richtlinie (EU) 2019/882 (European Accessibility Act)
    • Barrierefreiheitsstärkungsgesetz (BFSG)

Der Weg einer Änderung

Beispiel: neue Produktkategorien der Cyberresilienz-Verordnung

  1. 01Gesetzesdatenbank

    Das Amtsblatt der EU veröffentlicht die Durchführungsverordnung (EU) 2025/2392 mit den technischen Beschreibungen der Kategorien wichtiger und kritischer Produkte mit digitalen Elementen.

  2. 02Relevanz

    COBACK gleicht sie mit dem Zwilling ab: Laut den Produktseiten in Confluence vertreibt Ihr Unternehmen eine Software für Identitäts- und Zugriffsverwaltung. Das Ergebnis lautet 88 von 100, begründet mit der Kategorie Identitätsmanagementsysteme in Klasse I.

  3. 03Offene Fragen

    Ob die Software installierbar ausgeliefert wird oder nur als Clouddienst läuft, steht nicht im Zwilling. COBACK fragt nach, statt zu raten. Das Produktmanagement antwortet, die Compliance-Leitung markiert die Änderung als relevant.

  4. 04Aufgabe

    Es entstehen Aufgaben: Das Produktmanagement dokumentiert die Einstufung bis zum 20. Oktober 2026. Die Produktsicherheit plant die Konformitätsbewertung innerhalb von 8 Wochen. Die Informationssicherheit prüft innerhalb von 2 Wochen den Meldeprozess für aktiv ausgenutzte Schwachstellen.

Arbeiten mit COBACK

  • Regeln für Ihre Produkte

    COBACK gleicht neue Veröffentlichungen mit den Produkten, Diensten und Märkten ab, die der digitale Zwilling aus Confluence, SharePoint, Google Drive, Slack und Ihrer Website kennt.

  • Bewertung mit Begründung

    Jede Veröffentlichung erhält eine Bewertung von 0 bis 100 mit Begründung, den herangezogenen Quellen und den Fakten über Ihr Unternehmen, auf die sie sich stützt.

  • Fragen statt Annahmen

    Ob ein Dienst installierbar ist oder nur aus der Cloud läuft, entscheidet oft über die Pflichten. Fehlt diese Angabe, fragt COBACK nach. Über die Relevanz entscheidet eine Person.

  • Aufgaben für Produkt, Sicherheit und Recht

    Aus einer relevanten Änderung entstehen Aufgaben mit Schritten, Verantwortlichen und Fristen, etwa für Produktmanagement, Informationssicherheit, Datenschutz oder Exportkontrolle.

Häufige Fragen

Prüft COBACK unsere Kunden gegen Export- oder Sanktionslisten?

Nein. COBACK prüft keine Geschäftspartner gegen Listen. Es liest neue Rechtsakte, etwa Änderungen der Dual-Use-Verordnung oder der Export Administration Regulations, und zeigt, welche davon Ihre Produkte und Märkte betreffen.

Wir stellen auch Hardware her. Hilft COBACK bei Stoffverboten?

Dafür gibt es ein optionales Modul für Produktcompliance. Es prüft Stücklisten gegen Stofflisten wie die REACH-Kandidatenliste (SVHC), REACH Anhang XVII, RoHS und PFAS, weist Datenlücken aus und erstellt Berichte.

Sagt uns COBACK, ob wir unter NIS-2 oder die Cyberresilienz-Verordnung fallen?

COBACK bewertet neue Veröffentlichungen für Ihr Unternehmen und nennt Begründung, Quellen und die verwendeten Fakten. Die Entscheidung trifft eine Person in Ihrem Unternehmen, COBACK gibt keine Rechtsberatung.

Woher kennt COBACK unsere Produkte?

Aus dem digitalen Zwilling. Er wird aus angebundenen Systemen wie Confluence, SharePoint, Google Drive oder Slack, aus öffentlichen Registern, aus Ihrer Website und aus einem Fragebogen gefüllt. Dateien muss niemand von Hand hochladen.