Die Meldungen dieser Woche betreffen insbesondere die Steuerung von Drittparteien, Datenschutzdurchsetzung, Cloud-Identitäten und Exportkontrolle. Parallel entstehen neue Governance-Fragen rund um Frontier AI und Cyberabwehr: Kalifornien prüft zusätzliche Sicherungsmechanismen für leistungsfähige KI-Modelle, während CISA neue Ansätze für Deception-Technologien und den Schutz digitaler Identitäten vorlegt. Hinzu kommen neue Anforderungen an Gesundheits-IT sowie an zentrale Funktionsträger im Refinanzierungsregister.
Damit verschiebt sich der Fokus weiter auf belastbare Steuerungsmodelle für externe Abhängigkeiten, digitale Identitäten, KI-Risiken und regulatorische Schnittstellen.
1. EBA: Finale Leitlinien zum Management von Drittparteirisiken
Anwendbar für: Banken, Zahlungs- und Wertpapierinstitute, Kryptowerte-Dienstleister, Auslagerungsmanagement, Risikomanagement, Compliance
Relevante Maßnahmen:
- Drittparteien-Governance für IKT- und Nicht-IKT-Dienstleistungen in einem konsistenten Risikorahmen zusammenführen.
- Kritikalität stärker als Steuerungsgröße für Due Diligence, Vertragsanforderungen, Monitoring und Exit-Strategien verankern.
- Subunternehmer-, Konzentrations- und Abhängigkeitsrisiken über den gesamten Drittparteien-Lebenszyklus in die Risikosteuerung einbeziehen.
2. Kalifornien: Executive Order zu zusätzlichen Sicherheitsmechanismen für Frontier AI
Anwendbar für: Frontier-AI-Entwickler, KI-Governance, Model Security, Compliance, Informationssicherheit, Public Policy
Relevante Maßnahmen:
- Unabhängige Modellprüfung als möglichen zusätzlichen Governance-Layer für Frontier AI in der Regulierungsplanung berücksichtigen.
- Kontrollfähigkeit und sichere Begrenzung autonomer Modellfunktionen als eigenständiges Model-Risk-Thema einordnen.
- Entwicklungen zu Sicherheitsnachweisen, Incident Reporting und externer Verifikation im Regulatory Monitoring berücksichtigen.
3. EDPB: Neue Methodik für die Verhängung von DSGVO-Bußgeldern
Anwendbar für: Datenschutz, Legal, Compliance, Geschäftsleitung, Datenschutzbeauftragte, Risikomanagement
Relevante Maßnahmen:
- Datenschutzverstöße stärker nach Schwere, Verantwortungsgrad sowie erschwerenden und mildernden Faktoren bewerten.
- Abhilfemaßnahmen, Behördenkooperation und Wiederholungsrisiken systematisch in die Datenschutz-Risiko-Governance einbeziehen.
- Bußgeldrisiken und sonstige aufsichtsrechtliche Maßnahmen gemeinsam in Eskalations- und Managemententscheidungen abbilden.
4. EDPB: Finale Leitlinien zum Zusammenspiel von DSA und DSGVO
Anwendbar für: Online-Plattformen, VLOPs/VLOSEs, Datenschutz, Digital Compliance, Werbung, Recommender Systems, Legal
Relevante Maßnahmen:
- DSA- und DSGVO-Governance für Werbung, Profiling und Empfehlungssysteme in einem gemeinsamen Kontrollrahmen verbinden.
- Rechtsgrundlage, Zweckbindung und Transparenz von zusätzlichen DSA-Verpflichtungen klar abgrenzen.
- DSA-Vorgaben für profilbasierte Werbung und Empfehlungssysteme in Produkt-, Freigabe- und Kontrollprozesse integrieren.
5. CISA: Deception-Technologien als Bestandteil proaktiver Cyberabwehr
Anwendbar für: Kritische Infrastrukturen, SOC, Threat Detection, Zero Trust, Incident Response, Informationssicherheit
Relevante Maßnahmen:
- Deception-Technologien als ergänzende Kontrollschicht innerhalb von Zero-Trust- und Detection-Strategien bewerten.
- Post-Compromise-Detection stärker auf legitime Accounts, laterale Bewegungen und den Missbrauch vorhandener Systemwerkzeuge ausrichten.
- Erkenntnisse aus Interaktionen mit Deception-Systemen strukturiert in Threat Intelligence, Detection Engineering und Risikosteuerung zurückführen.
6. CISA und NIST: Schutz von Cloud-Identitäten vor gestohlenen oder gefälschten Zugriffstoken
Anwendbar für: Cloud Security, Identity & Access Management, Informationssicherheit, Cloud Service Provider, Zero Trust, API Governance
Relevante Maßnahmen:
- Zugriffstoken und digitale Identitätsnachweise als besonders schützenswerte Elemente der Cloud-Sicherheitsarchitektur behandeln.
- Vergabe, Prüfung, Gültigkeit und Widerruf von Tokens sowie die zugrunde liegenden kryptografischen Schlüssel konsistent steuern.
- Abhängigkeiten zwischen Identity Providern, Cloud-Diensten und Anwendungen in die Risiko- und Berechtigungssteuerung einbeziehen.
7. EU-Kommission: Dual-Use-Kontrollliste 2026 aktualisiert
Anwendbar für: Exportkontrolle, Trade Compliance, Industrie, Halbleiter, Technologieunternehmen, Forschung und Entwicklung
Relevante Maßnahmen:
- Güter-, Technologie- und Softwareklassifizierung mit den Änderungen in Anhang I systematisch abgleichen.
- Neue Kontrollparameter in Produktstammdaten, Genehmigungslogiken und Exportfreigaben überführen.
- Forschungs-, Entwicklungs- und Technologietransfers bei neu erfassten Hochtechnologien stärker in die Exportkontroll-Governance einbeziehen.
8. IT im Gesundheitswesen: IOP-Governance-Verordnung um Medikationsprozess erweitert
Anwendbar für: Gesundheitswesen, ePA, Praxis- und Krankenhaus-IT, Apotheken, Pflege, IT-Governance, Interoperabilität
Relevante Maßnahmen:
- Interoperabilitätsanforderungen für den Medikationsprozess in die Governance der betroffenen Primärsysteme aufnehmen.
- Fachliche, technische und regulatorische Verantwortlichkeiten für ePA-Schnittstellen und Medikationsdaten miteinander verzahnen.
- Unterschiedliche Umsetzungsfristen in Release-, Anbieter- und Abhängigkeitssteuerung berücksichtigen.
9. BaFin: Anforderungen an Verwalter des Refinanzierungsregisters und Treuhänder
Anwendbar für: Kreditinstitute, Pfandbriefbanken, Refinanzierungsregister, Compliance, Governance, Interne Revision
Relevante Maßnahmen:
- Auswahl-, Bestellungs- und Überwachungsprozesse konsequent an Unabhängigkeit, Zuverlässigkeit und fachlicher Eignung ausrichten.
- Interessenkonflikte und organisatorische Abhängigkeiten der Funktionsträger stärker in die Governance einbeziehen.
- Verantwortlichkeiten für Eignungsnachweise, laufende Überwachung und Eskalation von Veränderungen klar verankern.
Die wichtigsten Compliance-Meldungen jetzt jede Woche kostenlos erhalten
Bereits viele Compliance-Beauftragte nutzen unseren kostenlosen Service und erhalten die wichtigsten Neuigkeiten aus den Bereichen Compliance, Geldwäscheprävention, Datenschutz und IT-Sicherheit. Wir geben wöchentlich einen Überblick über die wichtigsten Meldungen und ordnen diese ein.
Möchten Sie täglich auf dem aktuellen Stand sein?
Mit unserer Legal Risk Monitoring Software erhalten Sie Zugriff auf alle Meldungen und können diese nach Relevanz, Art und Bereich filtern. Sie können Zusammenfassungen erstellen und herunterladen. Sprechen Sie uns an.
Kontaktieren Sie uns für ein kostenfreies Erstberatungsgespräch.
Wir wünschen Ihnen eine erfolgreiche Woche.
Ihr Team von Riscreen
