Glossar · 88 Begriffe

Glossar: Informationssicherheit, NIS2 und Compliance

Dieses Glossar erklärt 88 Begriffe, die in meinen Mandaten zu Informationssicherheit, NIS2, ISO 27001, Business Continuity, Datenschutz und KI-Compliance ständig vorkommen. Jeder Eintrag beginnt mit einer Definition in einem vollständigen Satz und verweist auf die Seite, auf der die zugehörige Leistung steht.

Aktualisiert am: 25.08.2026

Ich halte die Einträge bewusst kurz. Wo es zu einem Begriff bereits einen ausführlichen Beitrag gibt – etwa zum ISMS, zur NIS-2-Umsetzung oder zur Rolle des CISO –, führt der Glossareintrag dorthin, statt den Inhalt zu wiederholen.

Rollen

  • CISO

    Führungsrolle für Informationssicherheit auf Leitungsebene.

  • DSB

    Überwacht und berät zur Einhaltung des Datenschutzrechts.

  • ISB

    Operative Steuerungsrolle für Informationssicherheit.

  • vCISO

    Externer CISO mit anteiligem Zeitbudget.

Managementsysteme

  • Anhang A

    Maßnahmenkatalog der ISO 27001 in vier Themenbereichen.

  • Asset-Register

    Verzeichnis aller Informationswerte mit Eigentümer und Schutzbedarf.

  • BSI-Grundschutz

    Deutsches Vorgehensmodell mit Bausteinen und Standardanforderungen.

  • Geltungsbereich

    Umfang eines Managementsystems, positiv und negativ beschrieben.

  • Informationssicherheitsleitlinie

    Von der Leitung verabschiedetes Grunddokument des ISMS.

  • ISMS

    Rahmen aus Leitlinie, Rollen, Prozessen und Nachweisen.

  • ISO 27001

    Internationale Norm für ISMS, zertifizierbar.

  • Management-Review

    Dokumentierte Bewertung des Systems durch die Leitung.

  • PDCA-Zyklus

    Grundmuster jedes Managementsystems: planen, tun, prüfen, verbessern.

  • Risikoanalyse

    Bewertung von Bedrohungen nach Eintritt und Schaden.

  • Risikobehandlungsplan

    Zuordnung von Maßnahme, Verantwortung und Termin je Risiko.

  • Schutzziele

    Vertraulichkeit, Integrität und Verfügbarkeit.

  • SoA

    Dokument über Anwendbarkeit und Umsetzungsstand aller Controls.

  • VdS 10100

    Schlanker Sicherheitsstandard für kleine und mittlere Unternehmen.

  • Informationssicherheit

    Schutz von Informationen vor unbefugtem Zugriff und Verlust.

  • Risikomanagement

    Risiken erkennen, bewerten und gesteuert behandeln.

  • Reifegradmodell

    Skala, die den Entwicklungsstand eines Prozesses beschreibt.

  • Gap-Analyse

    Vergleich von Soll und Ist mit Ableitung der Lücken.

  • ISO 27005

    Norm für Risikomanagement in der Informationssicherheit.

  • ISO 27002

    Leitfaden mit Umsetzungshinweisen zu den Controls der ISO 27001.

  • Datenklassifizierung

    Einteilung von Daten nach Sensibilität und Schutzbedarf.

NIS2 und BSIG

  • Besonders wichtige Einrichtung

    Höchste Einrichtungskategorie des BSIG, ab 250 Beschäftigten.

  • Cyberhygiene

    Routinemaßnahmen der Basissicherheit, dauerhaft betrieben.

  • KRITIS

    Anlagen mit Versorgungsbedeutung, eigene Kategorie nach § 2 BSIG.

  • Lieferkettensicherheit

    Sicherheitsanforderungen an Lieferanten steuern und prüfen.

  • NIS2

    EU-Richtlinie für Cybersicherheit, in Deutschland über das BSIG umgesetzt.

  • Sicherheitsvorfall

    Ereignis mit tatsächlicher Beeinträchtigung der Schutzziele.

  • Wichtige Einrichtung

    Zweite Einrichtungskategorie des BSIG, ab 50 Beschäftigten.

  • § 38 BSIG

    Umsetzungs-, Überwachungs- und Schulungspflicht der Leitung.

  • Incident Response

    Strukturierte Reaktion auf einen Sicherheitsvorfall.

  • DORA

    EU-Verordnung zur digitalen Widerstandsfähigkeit im Finanzsektor.

  • BSIG

    Deutsches Gesetz, das NIS2 in nationales Recht umsetzt.

  • Cyber Resilience Act

    EU-Vorgaben für Produkte mit digitalen Komponenten.

Audit und Zertifizierung

Business Continuity

  • BCM

    Managementprozess für den Weiterbetrieb bei Störungen.

  • BIA

    Ermittlung kritischer Prozesse und ihrer Wiederanlaufzeiten.

  • BSI 200-4

    Deutscher BCM-Standard mit stufenweisem Aufbau.

  • ISO 22301

    Internationale BCM-Norm, zertifizierbar.

  • IT-SCM

    Kontinuitätsmanagement für IT-Dienste.

  • RPO

    Zulässiger Datenverlust, gemessen als Zeitspanne.

  • RTO

    Zielzeit für die Wiederverfügbarkeit nach einer Störung.

  • Disaster Recovery

    Technischer Wiederanlauf der IT nach einem Ausfall.

  • Notfallmanagement

    Gesamtrahmen zur Bewältigung von Krisen und Notfällen.

Datenschutz

  • AVV

    Vertrag über die Verarbeitung von Daten im Auftrag.

  • DSFA

    Vorab-Bewertung risikoreicher Verarbeitungen.

  • DSGVO

    EU-Verordnung zur Verarbeitung personenbezogener Daten.

  • TOM

    Maßnahmen für ein angemessenes Schutzniveau nach DSGVO.

  • Verarbeitungsverzeichnis

    Dokumentation aller Verarbeitungstätigkeiten nach DSGVO.

Technik und Prüfung

  • MFA

    Anmeldung mit mindestens zwei unabhängigen Nachweisen.

  • Pentest und Schwachstellenscan

    Automatisierte Suche gegenüber manueller Ausnutzung.

  • Schwachstellenmanagement

    Fortlaufender Prozess von Erkennung bis Nachprüfung.

  • Zero Trust

    Sicherheitsmodell ohne Vertrauensvorschuss durch Netzlage.

  • SOC

    Team, das Sicherheitsereignisse überwacht und darauf reagiert.

  • IAM

    Verwaltung von Identitäten und Zugriffsrechten über den Lebenszyklus.

  • SIEM

    Plattform, die Sicherheitsereignisse sammelt und auswertet.

  • EDR

    Erkennt und stoppt verdächtige Aktivitäten auf Endgeräten.

  • Ransomware

    Schadsoftware, die Daten verschlüsselt und Lösegeld fordert.

  • Patch-Management

    Geregeltes Einspielen von Sicherheitsupdates.

  • MDM

    Zentrale Verwaltung und Absicherung mobiler Endgeräte.

  • CVE

    Öffentliches Verzeichnis bekannter Sicherheitslücken.

  • Cloud-Sicherheit

    Absicherung von Daten und Diensten bei Cloud-Anbietern.

  • Firewall

    Filtert Netzwerkverkehr nach festgelegten Regeln.

  • Spear-Phishing

    Gezielter Phishing-Angriff auf einzelne Personen.

  • CVSS

    Bewertungssystem für die Kritikalität von Schwachstellen.

  • XDR

    Erkennung über Endgeräte, Netzwerk und Cloud hinweg.

  • Malware

    Sammelbegriff für Schadsoftware jeder Art.

  • Least Privilege

    Jede Rolle erhält nur die nötigsten Rechte.

  • Single Sign-On

    Eine Anmeldung für mehrere Anwendungen.

  • Shadow IT

    Software und Dienste ohne Freigabe der IT.

  • Supply Chain Attack

    Angriff über einen Lieferanten oder eine Komponente.

KI-Compliance

  • EU AI Act

    EU-Verordnung mit risikobasierten Pflichten für KI.

  • ISO 42001

    Internationale Norm für KI-Managementsysteme, zertifizierbar.

Europa

  • CyFun

    Belgisches Rahmenwerk mit drei Stufen für NIS2-Konformität.

  • NISG

    Österreichisches Gesetz zur Netz- und Informationssystemsicherheit.

Awareness und Schulung

Vom Begriff zur Umsetzung

Begriffe klären ist der einfache Teil. Wenn Sie einen davon in Ihrem Unternehmen umsetzen müssen, finden Sie den passenden Rahmen bei der NIS2-Beratung, der ISO-27001-Beratung oder im Mandat als externer CISO. Wer die Umsetzung selbst führen möchte, arbeitet mit dem NIS2 Manager, der Anforderungen, Register und Nachweise lokal auf dem eigenen Rechner hält.