» Startseite » Riscreen Compliance Blog » Riscreen Compliance-Newsletter – Ausgabe KW 38/2026

Riscreen Compliance-Newsletter – Ausgabe KW 38/2026

260923-riscreen-compliance

Die Meldungen dieser Woche betreffen insbesondere die Steuerung von Drittparteien, Datenschutzdurchsetzung, Cloud-Identitäten und Exportkontrolle. Parallel entstehen neue Governance-Fragen rund um Frontier AI und Cyberabwehr: Kalifornien prüft zusätzliche Sicherungsmechanismen für leistungsfähige KI-Modelle, während CISA neue Ansätze für Deception-Technologien und den Schutz digitaler Identitäten vorlegt. Hinzu kommen neue Anforderungen an Gesundheits-IT sowie an zentrale Funktionsträger im Refinanzierungsregister.  

Damit verschiebt sich der Fokus weiter auf belastbare Steuerungsmodelle für externe Abhängigkeiten, digitale Identitäten, KI-Risiken und regulatorische Schnittstellen.  

1. EBA: Finale Leitlinien zum Management von Drittparteirisiken

Anwendbar für: Banken, Zahlungs- und Wertpapierinstitute, Kryptowerte-Dienstleister, Auslagerungsmanagement, Risikomanagement, Compliance 

Relevante Maßnahmen: 

  • Drittparteien-Governance für IKT- und Nicht-IKT-Dienstleistungen in einem konsistenten Risikorahmen zusammenführen.  
  • Kritikalität stärker als Steuerungsgröße für Due Diligence, Vertragsanforderungen, Monitoring und Exit-Strategien verankern.  
  • Subunternehmer-, Konzentrations- und Abhängigkeitsrisiken über den gesamten Drittparteien-Lebenszyklus in die Risikosteuerung einbeziehen.  

Quelle

2. Kalifornien: Executive Order zu zusätzlichen Sicherheitsmechanismen für Frontier AI

Anwendbar für: Frontier-AI-Entwickler, KI-Governance, Model Security, Compliance, Informationssicherheit, Public Policy 

Relevante Maßnahmen: 

  • Unabhängige Modellprüfung als möglichen zusätzlichen Governance-Layer für Frontier AI in der Regulierungsplanung berücksichtigen.
  • Kontrollfähigkeit und sichere Begrenzung autonomer Modellfunktionen als eigenständiges Model-Risk-Thema einordnen.  
  • Entwicklungen zu Sicherheitsnachweisen, Incident Reporting und externer Verifikation im Regulatory Monitoring berücksichtigen.  

Quelle

3. EDPB: Neue Methodik für die Verhängung von DSGVO-Bußgeldern

Anwendbar für: Datenschutz, Legal, Compliance, Geschäftsleitung, Datenschutzbeauftragte, Risikomanagement 

Relevante Maßnahmen: 

  • Datenschutzverstöße stärker nach Schwere, Verantwortungsgrad sowie erschwerenden und mildernden Faktoren bewerten.
  • Abhilfemaßnahmen, Behördenkooperation und Wiederholungsrisiken systematisch in die Datenschutz-Risiko-Governance einbeziehen.  
  • Bußgeldrisiken und sonstige aufsichtsrechtliche Maßnahmen gemeinsam in Eskalations- und Managemententscheidungen abbilden.  

Quelle

4. EDPB: Finale Leitlinien zum Zusammenspiel von DSA und DSGVO

Anwendbar für: Online-Plattformen, VLOPs/VLOSEs, Datenschutz, Digital Compliance, Werbung, Recommender Systems, Legal 

Relevante Maßnahmen: 

  • DSA- und DSGVO-Governance für Werbung, Profiling und Empfehlungssysteme in einem gemeinsamen Kontrollrahmen verbinden.  
  • Rechtsgrundlage, Zweckbindung und Transparenz von zusätzlichen DSA-Verpflichtungen klar abgrenzen.  
  • DSA-Vorgaben für profilbasierte Werbung und Empfehlungssysteme in Produkt-, Freigabe- und Kontrollprozesse integrieren.  

Quelle

5. CISA: Deception-Technologien als Bestandteil proaktiver Cyberabwehr

Anwendbar für: Kritische Infrastrukturen, SOC, Threat Detection, Zero Trust, Incident Response, Informationssicherheit 

Relevante Maßnahmen: 

  • Deception-Technologien als ergänzende Kontrollschicht innerhalb von Zero-Trust- und Detection-Strategien bewerten.  
  • Post-Compromise-Detection stärker auf legitime Accounts, laterale Bewegungen und den Missbrauch vorhandener Systemwerkzeuge ausrichten.
  • Erkenntnisse aus Interaktionen mit Deception-Systemen strukturiert in Threat Intelligence, Detection Engineering und Risikosteuerung zurückführen.  

Quelle

6. CISA und NIST: Schutz von Cloud-Identitäten vor gestohlenen oder gefälschten Zugriffstoken

Anwendbar für: Cloud Security, Identity & Access Management, Informationssicherheit, Cloud Service Provider, Zero Trust, API Governance 

Relevante Maßnahmen: 

  • Zugriffstoken und digitale Identitätsnachweise als besonders schützenswerte Elemente der Cloud-Sicherheitsarchitektur behandeln.  
  • Vergabe, Prüfung, Gültigkeit und Widerruf von Tokens sowie die zugrunde liegenden kryptografischen Schlüssel konsistent steuern.  
  • Abhängigkeiten zwischen Identity Providern, Cloud-Diensten und Anwendungen in die Risiko- und Berechtigungssteuerung einbeziehen.  

Quelle

7. EU-Kommission: Dual-Use-Kontrollliste 2026 aktualisiert

Anwendbar für: Exportkontrolle, Trade Compliance, Industrie, Halbleiter, Technologieunternehmen, Forschung und Entwicklung 

Relevante Maßnahmen: 

  • Güter-, Technologie- und Softwareklassifizierung mit den Änderungen in Anhang I systematisch abgleichen.  
  • Neue Kontrollparameter in Produktstammdaten, Genehmigungslogiken und Exportfreigaben überführen.  
  • Forschungs-, Entwicklungs- und Technologietransfers bei neu erfassten Hochtechnologien stärker in die Exportkontroll-Governance einbeziehen.  

Quelle

8. IT im Gesundheitswesen: IOP-Governance-Verordnung um Medikationsprozess erweitert 

Anwendbar für: Gesundheitswesen, ePA, Praxis- und Krankenhaus-IT, Apotheken, Pflege, IT-Governance, Interoperabilität 

Relevante Maßnahmen: 

  • Interoperabilitätsanforderungen für den Medikationsprozess in die Governance der betroffenen Primärsysteme aufnehmen.  
  • Fachliche, technische und regulatorische Verantwortlichkeiten für ePA-Schnittstellen und Medikationsdaten miteinander verzahnen.  
  • Unterschiedliche Umsetzungsfristen in Release-, Anbieter- und Abhängigkeitssteuerung berücksichtigen.  

Quelle

9. BaFin: Anforderungen an Verwalter des Refinanzierungsregisters und Treuhänder

Anwendbar für: Kreditinstitute, Pfandbriefbanken, Refinanzierungsregister, Compliance, Governance, Interne Revision 

Relevante Maßnahmen: 

  • Auswahl-, Bestellungs- und Überwachungsprozesse konsequent an Unabhängigkeit, Zuverlässigkeit und fachlicher Eignung ausrichten.  
  • Interessenkonflikte und organisatorische Abhängigkeiten der Funktionsträger stärker in die Governance einbeziehen.  
  • Verantwortlichkeiten für Eignungsnachweise, laufende Überwachung und Eskalation von Veränderungen klar verankern.  

Quelle

Die wichtigsten Compliance-Meldungen jetzt jede Woche kostenlos erhalten

Bereits viele Compliance-Beauftragte nutzen unseren kostenlosen Service und erhalten die wichtigsten Neuigkeiten aus den Bereichen Compliance, Geldwäscheprävention, Datenschutz und IT-Sicherheit. Wir geben wöchentlich einen Überblick über die wichtigsten Meldungen und ordnen diese ein.  

Jetzt kostenlos abonnieren. 

Möchten Sie täglich auf dem aktuellen Stand sein? 

Mit unserer Legal Risk Monitoring Software erhalten Sie Zugriff auf alle Meldungen und können diese nach Relevanz, Art und Bereich filtern. Sie können Zusammenfassungen erstellen und herunterladen. Sprechen Sie uns an. 

Kontaktieren Sie uns für ein kostenfreies Erstberatungsgespräch. 

Wir wünschen Ihnen eine erfolgreiche Woche. 

Ihr Team von Riscreen