{"title":"NIS2 \u0026 Cybersicherheit – Vorlagen","description":"\u003cp\u003eDie Vorlagen unterstützen die Arbeit der Organisation im Bereich Cybersicherheits-Governance, Risikomanagement, Meldung von Sicherheitsvorfällen, Geschäftskontinuität und Lieferantensicherheit.\u003c\/p\u003e\u003cp\u003eVergleichen Sie die nachstehenden Optionen. Der Produktname gibt den Dokumententyp an; öffnen Sie das Produkt für den vollständigen Inhalt, das Format und den Anwendungsbereich.\u003c\/p\u003e","products":[{"product_id":"nis2-mallpaket-cybersakerhetslagen-2026-word-pdf","title":"NIS2-Vorlagenpaket – Cybersicherheitsgesetz 2026 Word\/PDF","description":"\u003ch2\u003eNIS2-Vorlagenpaket für schwedische Unternehmen – Word und PDF\u003c\/h2\u003e\u003cp\u003eDieses umfassende \u003cstrong\u003eNIS2-Vorlagenpaket\u003c\/strong\u003e wurde für Unternehmen, Organisationen und andere Betreiber entwickelt, die ihre Cybersicherheitsarbeit gemäß dem schwedischen \u003cstrong\u003eCybersicherheitsgesetz (2025:1506)\u003c\/strong\u003e und der schwedischen Umsetzung der NIS2-Richtlinie strukturieren und dokumentieren müssen.\u003c\/p\u003e\u003cp\u003eDas Paket enthält \u003cstrong\u003e15 integrierte Dokumentvorlagen, Checklisten und Entscheidungsgrundlagen\u003c\/strong\u003e in einer professionell gestalteten und bearbeitbaren Word-Datei sowie als fertige PDF-Version. Das Material ist auf die geltenden Vorschriften für das Jahr 2026 aktualisiert und zudem im Hinblick auf die \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e strukturiert, die am 1. Oktober 2026 in Kraft tritt und Anforderungen sowie allgemeine Ratschläge zu Sicherheitsmaßnahmen und der Schulung der Geschäftsführung präzisiert.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eSie erhalten sowohl Word (DOCX) als auch PDF.\u003c\/strong\u003e Die Word-Version ist vollständig editierbar, sodass Name der Organisation, Rollen, Risikostufen, Systeme, Anbieter, Verantwortliche und Entscheidungen angepasst werden können. Die PDF-Version kann als Referenz, zum Ausdrucken oder als Grundlage für interne Besprechungen verwendet werden.\u003c\/p\u003e\u003ch2\u003eDas ist im NIS2-Vorlagenpaket enthalten\u003c\/h2\u003e\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAnwendungsbewertung und Betriebsklassifizierung\u003c\/strong\u003e – Unterstützung bei der Dokumentation, ob das Unternehmen unter das Cybersicherheitsgesetz fällt, sowie Informationen zu Sektor\/Subsektor, Klassifizierung und relevanter Aufsichtsbehörde.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRichtlinie für Cybersicherheit und Informationssicherheit\u003c\/strong\u003e – Ziele, Prinzipien, Verantwortlichkeiten, Ausrichtung der Geschäftsführung und Nachverfolgung.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRisikomanagementmethode\u003c\/strong\u003e – Modell zur Identifizierung, Analyse, Bewertung, Behandlung und Akzeptanz von Cybersicherheitsrisiken.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRisikoregister und Maßnahmenplan\u003c\/strong\u003e – praktische Tabelle für Vermögenswerte, Bedrohungen, Schwachstellen, Konsequenzen, Wahrscheinlichkeit, Maßnahmen, Verantwortlichkeiten und Fristen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eIncident-Management-Plan\u003c\/strong\u003e – Rollen, Klassifizierung, Eskalation, Eindämmung, Wiederherstellung, Ursachenanalyse und Erkenntnisse.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eIncident-Meldung (24\/72 Stunden) und Abschlussbericht\u003c\/strong\u003e – fertige Formulare für Benachrichtigungen, Vorfallmeldungen und Abschlussberichte.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitäts- und Krisenmanagementplan\u003c\/strong\u003e – Unterstützung bei Priorisierung, RTO, RPO, Backup, Reservelösungen, Krisenaktivierung und Übung.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSicherheit in der Lieferkette\u003c\/strong\u003e – Due Diligence, Kritikalität, Subunternehmer, Kontinuität und Nachverfolgung.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSicherheitsanhang für Lieferantenverträge\u003c\/strong\u003e – Vertragsklauseln zu Vorfällen, Zugriff, Protokollierung, Schwachstellen, Kontinuität, Revision, Subunternehmern und Exit-Strategien.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSichere Entwicklung, Beschaffung und Änderungsmanagement\u003c\/strong\u003e – Anforderungen für Einkauf, Entwicklung, Konfiguration, Patching und Änderungen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eNachverfolgung, Kennzahlen und interne Bewertung\u003c\/strong\u003e – KPI\/KRI, Zielwerte, Trends, Verantwortlichkeiten und Verbesserungsmaßnahmen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCyberhygiene und Schulungsplan\u003c\/strong\u003e – angepasst für Mitarbeiter, IT-Administratoren, Incident-Teams und Geschäftsführung.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eVerschlüsselung, Authentifizierung und sichere Kommunikation\u003c\/strong\u003e – Regeln für MFA, Verschlüsselung, Schlüsselmanagement und Notfallkommunikation.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePersonal-, Zugangs- und Anlagensicherheit\u003c\/strong\u003e – System- und Informationsverantwortung, Berechtigungen und Joiner-Mover-Leaver-Prozesse.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eJährliche Überprüfung durch die Geschäftsführung\u003c\/strong\u003e – fertige Unterlage für eine dokumentierte Managementbewertung und Entscheidungsfindung.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\u003ch2\u003eAngepasst an das Cybersicherheitsgesetz 2026\u003c\/h2\u003e\u003cp\u003eDas Cybersicherheitsgesetz trat am \u003cstrong\u003e15. Januar 2026\u003c\/strong\u003e in Kraft. Für Unternehmen, die unter das Gesetz fallen, muss die Sicherheitsarbeit auf einer Allrisikoperspektive basieren und geeignete sowie verhältnismäßige technische, betriebliche und organisatorische Sicherheitsmaßnahmen umfassen.\u003c\/p\u003e\u003cp\u003eDas Vorlagenpaket ist um die zentralen Bereiche herum aufgebaut, die das Gesetz von den betroffenen Betreibern fordert, darunter Risikoanalyse, Incident-Management, Kontinuität, Lieferketten, sichere Systembeschaffung, Nachverfolgung von Sicherheitsmaßnahmen, Cyberhygiene, Schulung, Kryptografie, Zugangskontrolle und Authentifizierung.\u003c\/p\u003e\u003ch3\u003eEingebaute Unterstützung für Incident-Meldungen\u003c\/h3\u003e\u003cp\u003eBei einem \u003cstrong\u003ebedeutenden Vorfall\u003c\/strong\u003e enthält das Regelwerk zeitkritische Verpflichtungen. Das Paket enthält daher separate Formulare und Kontrollpunkte für die erste Benachrichtigung, die Vorfallmeldung und den Abschlussbericht. Als Grundregel gilt, dass ein bedeutender Vorfall so schnell wie möglich und spätestens innerhalb von 24 Stunden gemeldet werden muss, gefolgt von der Vorfallmeldung innerhalb der für das Unternehmen geltenden Frist und anschließendem Abschlussbericht.\u003c\/p\u003e\u003cp\u003eDie Formulare sind darauf ausgelegt, der Organisation dabei zu helfen, Informationen unter anderem zu Ereignisabläufen, Entdeckung, betroffenen Systemen, Auswirkungen auf die Sektortätigkeit, Lieferantenabhängigkeiten, Konsequenzen, der wahrscheinlichen Ursache und den ergriffenen Maßnahmen zu sammeln.\u003c\/p\u003e\u003ch2\u003eVorbereitet für die MCFFS 2026:11 ab dem 1. Oktober 2026\u003c\/h2\u003e\u003cp\u003eAb dem 1. Oktober 2026 tritt die \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e in Kraft. Die Vorschrift enthält detailliertere Anforderungen und allgemeine Ratschläge zu Sicherheitsmaßnahmen und zur Schulung der Geschäftsführung für wesentliche und wichtige Diensteanbieter.\u003c\/p\u003e\u003cp\u003eDas Vorlagenpaket enthält daher unter anderem Unterstützung für:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003esystematische und risikobasierte Cybersicherheitsarbeit,\u003c\/li\u003e\n\n\u003cli\u003eZiele und Ausrichtung durch die Geschäftsführung,\u003c\/li\u003e\n\n\u003cli\u003eKriterien für Risikoakzeptanz,\u003c\/li\u003e\n\n\u003cli\u003eInformations- und Systemverantwortung,\u003c\/li\u003e\n\n\u003cli\u003eRisikoregister und dokumentierte Maßnahmenpläne,\u003c\/li\u003e\n\n\u003cli\u003eIncident- und Krisenmanagement,\u003c\/li\u003e\n\n\u003cli\u003eKontinuität und Priorisierung der Wiederherstellung,\u003c\/li\u003e\n\n\u003cli\u003eLieferantenverträge und digitale Lieferketten,\u003c\/li\u003e\n\n\u003cli\u003eBerechtigungsmanagement und Multifaktor-Authentifizierung,\u003c\/li\u003e\n\n\u003cli\u003eVerschlüsselung und sichere Kommunikation,\u003c\/li\u003e\n\n\u003cli\u003eNachverfolgung und Bewertung der Sicherheitsmaßnahmen,\u003c\/li\u003e\n\n\u003cli\u003eSchulung der Geschäftsführung und jährliche Nachverfolgung.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eFür wen ist diese Vorlage geeignet?\u003c\/h2\u003e\u003cp\u003eDas Paket ist für schwedische Unternehmen, Organisationen und andere Betreiber geeignet, die ihre Dokumentation im Rahmen der NIS2 und des Cybersicherheitsgesetzes erstellen oder verbessern müssen. Es kann beispielsweise von Geschäftsführern, Vorständen, Managementteams, CISO, IT-Leitern, Informationssicherheitsbeauftragten, Compliance-Abteilungen, Juristen, Datenschutzbeauftragten, Systemverantwortlichen und Geschäftsführern verwendet werden.\u003c\/p\u003e\u003cp\u003eDie Vorlagen sind allgemein gehalten und können an verschiedene Sektoren, Unternehmensgrößen und technische Umgebungen angepasst werden. Die Organisation trägt selbst verantwortliche Rollen, Systeme, Klassifizierungen, Risikostufen, Fristen, Lieferanten, Entscheidungswege und Kontrollniveaus ein.\u003c\/p\u003e\u003ch2\u003eProfessionelle und praktische Gestaltung\u003c\/h2\u003e\u003cp\u003eDas Dokument ist nicht nur ein Informationsleitfaden. Es ist als \u003cstrong\u003epraktisches Arbeitsmaterial\u003c\/strong\u003e konzipiert, mit ausfüllbaren Feldern, Tabellen, Checklisten, Entscheidungsboxen und fertigen Formulierungen. Ziel ist es, die Zeit von der gesetzlichen Anforderung bis zur nutzbaren internen Dokumentation zu verkürzen.\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e22 professionell gestaltete Seiten\u003c\/li\u003e\n\n\u003cli\u003e15 integrierte Vorlagen\u003c\/li\u003e\n\n\u003cli\u003eBearbeitbare DOCX-Datei\u003c\/li\u003e\n\n\u003cli\u003ePDF-Version\u003c\/li\u003e\n\n\u003cli\u003eRisikoregister und Maßnahmenplan\u003c\/li\u003e\n\n\u003cli\u003eFormulare für Vorfallmeldungen\u003c\/li\u003e\n\n\u003cli\u003eLieferantenklauseln\u003c\/li\u003e\n\n\u003cli\u003eÜberprüfung durch die Geschäftsführung\u003c\/li\u003e\n\n\u003cli\u003eImplementierungs-Checkliste für den 1. Oktober 2026\u003c\/li\u003e\n\n\u003cli\u003eRechtsquellen und Versionsinformationen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWichtiger Hinweis zur rechtlichen und technischen Anpassung\u003c\/h2\u003e\u003cp\u003eDas Cybersicherheitsgesetz ist risikobasiert und betriebsspezifisch. Keine allgemeine Dokumentvorlage kann allein garantieren, dass eine Organisation alle Anforderungen erfüllt. Die Dokumente müssen an die Branche, die Größe, die Systemumgebung, die Risiken, die Aufsichtsbehörde und eventuelle branchenspezifische oder direkt anwendbare EU-Regelungen des Unternehmens angepasst werden.\u003c\/p\u003e\u003cp\u003eFür Unternehmen, die ausschließlich in bestimmten digitalen Sektoren tätig sind, können andere detaillierte Regeln direkt anwendbar sein, darunter die Durchführungsverordnung (EU) 2024\/2690 der EU-Kommission. Überprüfen Sie daher immer das aktuelle Gesetz, die Verordnungen, Vorschriften und branchenspezifischen Regulierungen, bevor das Material intern verabschiedet wird.\u003c\/p\u003e\u003ch2\u003eFormat und Lieferung\u003c\/h2\u003e\u003cp\u003e\u003cstrong\u003eDigitales Produkt – sofortiger Download.\u003c\/strong\u003e Die Lieferung enthält eine ZIP-Datei mit:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.docx\u003c\/li\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.pdf\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eEs wird kein physisches Produkt versandt.\u003c\/p\u003e\u003ch2\u003eHäufig gestellte Fragen\u003c\/h2\u003e\u003ch3\u003eIst dies eine NIS2-Richtlinie?\u003c\/h3\u003e\u003cp\u003eJa, das Paket enthält eine vollständige Richtlinie für Cybersicherheit und Informationssicherheit, aber auch Risikomanagement, Incident-Meldung, Kontinuität, Lieferantensicherheit, MFA, Verschlüsselung, Schulung und Nachverfolgung durch die Geschäftsführung.\u003c\/p\u003e\u003ch3\u003eKann ich die Vorlage bearbeiten?\u003c\/h3\u003e\u003cp\u003eJa. Die Word-Datei ist vollständig bearbeitbar. Die PDF-Version wird als fertige Referenz- und Druckversion mitgeliefert.\u003c\/p\u003e\u003ch3\u003eIst die Vorlage für 2026 aktualisiert?\u003c\/h3\u003e\u003cp\u003eJa. Version 1.0 wurde am 27. September 2026 rechtlich geprüft, basierend auf dem Cybersicherheitsgesetz (2025:1506), der Cybersicherheitsverordnung (2025:1507), der MCFFS 2026:1, MCFFS 2026:8 und der MCFFS 2026:11 mit Inkrafttreten am 1. Oktober 2026.\u003c\/p\u003e\u003ch3\u003ePasst das Paket für alle Unternehmen?\u003c\/h3\u003e\u003cp\u003eEs ist als breites Grundpaket konzipiert, muss aber immer angepasst werden. Branchenspezifische Regeln und EU-Recht können zusätzliche oder abweichende Anforderungen stellen.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55510623617366,"sku":null,"price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790493508"},{"product_id":"saas-avtal-mall-svensk-ratt-word-pdf","title":"SaaS-Vertragsvorlage 2026 – Schwedisches Recht Word\/PDF | SLA \u0026 DSGVO","description":"\u003ch2\u003eSaaS-Vertrag nach schwedischem Recht – vollständige B2B-Vorlage in Word und PDF\u003c\/h2\u003e\u003cp\u003eEin professioneller und umfassender \u003cstrong\u003eSaaS-Vertrag für schwedische Unternehmen\u003c\/strong\u003e, die cloudbasierte Software, Abonnementdienste und andere Software-as-a-Service-Lösungen verkaufen oder erwerben. Die Vorlage ist als vollständiger Vertragsrahmen aufgebaut und regelt nicht nur das Nutzungsrecht an der Software selbst, sondern auch Service-Level, Support, personenbezogene Daten, Informationssicherheit, Subunternehmer, geistiges Eigentum, Haftung, Kündigung und Exit-Szenarien.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eSie erhalten sowohl eine bearbeitbare Word-Datei (DOCX) als auch eine fertige PDF-Version.\u003c\/strong\u003e Das Dokument ist auf B2B-Verhältnisse ausgelegt und kann sowohl von SaaS-Anbietern als auch von Unternehmenskunden genutzt werden, die einen strukturierten und klaren Vertrag benötigen.\u003c\/p\u003e\u003ch2\u003e15 professionelle Seiten – Hauptvertrag + 6 Anlagen\u003c\/h2\u003e\u003cp\u003eDie SaaS-Vorlage besteht aus einem Hauptvertrag mit \u003cstrong\u003e32 Vertragsbereichen\u003c\/strong\u003e und sechs praxisorientierten Anlagen. Insgesamt umfasst das Dokument 15 professionell gestaltete A4-Seiten mit fertigen Klauseln, Alternativen, Tabellen, ausfüllbaren Feldern und Kontrollpunkten.\u003c\/p\u003e\u003ch3\u003eDer Hauptvertrag behandelt unter anderem\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003eParteien, Hintergrund und Definitionen,\u003c\/li\u003e\n\n\u003cli\u003eRangfolge der Vertragsunterlagen,\u003c\/li\u003e\n\n\u003cli\u003eLeistungsumfang und Implementierung,\u003c\/li\u003e\n\n\u003cli\u003eLizenz und Nutzungsrecht,\u003c\/li\u003e\n\n\u003cli\u003eBenutzerkonten und Berechtigungen,\u003c\/li\u003e\n\n\u003cli\u003eVerpflichtungen von Anbieter und Kunde,\u003c\/li\u003e\n\n\u003cli\u003eVerfügbarkeit, Wartung und SLA,\u003c\/li\u003e\n\n\u003cli\u003eSupport und Incident-Priorisierung,\u003c\/li\u003e\n\n\u003cli\u003eÄnderungen am SaaS-Dienst,\u003c\/li\u003e\n\n\u003cli\u003eKundendaten und Datenrechte,\u003c\/li\u003e\n\n\u003cli\u003eDSGVO und Verarbeitung personenbezogener Daten,\u003c\/li\u003e\n\n\u003cli\u003eSubunternehmer und Unterauftragsverarbeiter,\u003c\/li\u003e\n\n\u003cli\u003eÜbermittlungen in Drittländer,\u003c\/li\u003e\n\n\u003cli\u003eInformations- und Cybersicherheit,\u003c\/li\u003e\n\n\u003cli\u003eBackup und Wiederherstellung,\u003c\/li\u003e\n\n\u003cli\u003eGeistiges Eigentum und kundenspezifische Anpassungen,\u003c\/li\u003e\n\n\u003cli\u003eSchutzrechtsverletzungen,\u003c\/li\u003e\n\n\u003cli\u003eVertraulichkeit,\u003c\/li\u003e\n\n\u003cli\u003eGebühren, Abrechnung und Preisanpassungen,\u003c\/li\u003e\n\n\u003cli\u003eMängel, Garantie und Mängelbeseitigung,\u003c\/li\u003e\n\n\u003cli\u003eHaftungsbeschränkung und Haftungshöchstgrenzen,\u003c\/li\u003e\n\n\u003cli\u003eHöhere Gewalt,\u003c\/li\u003e\n\n\u003cli\u003eVertragslaufzeit und Kündigung,\u003c\/li\u003e\n\n\u003cli\u003eAussetzung des Dienstes,\u003c\/li\u003e\n\n\u003cli\u003eExit und Datenrückgabe,\u003c\/li\u003e\n\n\u003cli\u003eAudit und Verifizierung,\u003c\/li\u003e\n\n\u003cli\u003eÜbertragung, Mitteilungen, schwedisches Recht und Streitbeilegung.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eAnlage 1 – Dienstbeschreibung und Bestellformular\u003c\/h2\u003e\u003cp\u003eHier wird definiert, was der Kunde tatsächlich kauft. Die Anlage enthält Felder für den Namen des Dienstes, Geschäftszweck, enthaltene Module und Funktionen, Anzahl der Benutzer, Datenvolumen, Betriebsregion, Implementierung, Integrationen, Dokumentation und ausdrückliche Ausschlüsse.\u003c\/p\u003e\u003cp\u003eDarüber hinaus gibt es fertige Tabellen für funktionale Anforderungen, Abnahmekriterien, Meilensteine und technische Abhängigkeiten. Dies verringert das Risiko von Streitigkeiten darüber, was genau im Abonnement enthalten ist.\u003c\/p\u003e\u003ch2\u003eAnlage 2 – Service Level Agreement (SLA)\u003c\/h2\u003e\u003cp\u003eEin separates SLA ist enthalten und kann an das Service-Level des Dienstes angepasst werden. Die Anlage enthält unter anderem:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eZiele für die monatliche Verfügbarkeit,\u003c\/li\u003e\n\n\u003cli\u003egeplante Wartungsfenster,\u003c\/li\u003e\n\n\u003cli\u003eRPO und RTO,\u003c\/li\u003e\n\n\u003cli\u003eIncident-Klassen P1–P4,\u003c\/li\u003e\n\n\u003cli\u003eerste Reaktionszeit,\u003c\/li\u003e\n\n\u003cli\u003eWiederherstellungsziele,\u003c\/li\u003e\n\n\u003cli\u003eStatus-Updates,\u003c\/li\u003e\n\n\u003cli\u003eService-Gutschriften bei mangelnder Verfügbarkeit,\u003c\/li\u003e\n\n\u003cli\u003eausgenommene Zeiten und Notfall-Sicherheitsmaßnahmen.\u003c\/li\u003e\n\u003c\/ul\u003e\u003ch2\u003eAnlage 3 – Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO\u003c\/h2\u003e\u003cp\u003eBei vielen SaaS-Diensten verarbeitet der Anbieter personenbezogene Daten im Auftrag des Kunden. In diesem Fall erfordert Art. 28 DSGVO einen verbindlichen Vertrag zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Daher enthält die Vorlage eine vollständige \u003cstrong\u003eAVV-Anlage \/ Anlage zur Auftragsverarbeitung\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eDie Anlage enthält unter anderem Gegenstand und Dauer der Verarbeitung, Zweck, Kategorien betroffener Personen, Arten personenbezogener Daten, besondere Kategorien, Weisungen, Vertraulichkeit, technische und organisatorische Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Rechte der betroffenen Personen, Verletzungen des Schutzes personenbezogener Daten, DSFA, Drittlandübermittlungen, Audits sowie Löschung und Rückgabe.\u003c\/p\u003e\u003ch2\u003eAnlage 4 – Informations- und Cybersicherheitsanforderungen\u003c\/h2\u003e\u003cp\u003eEine praktische Sicherheitsanlage ermöglicht es, konkrete Sicherheitsanforderungen zu vereinbaren, anstatt vage Formulierungen wie „angemessene Sicherheit“ zu verwenden. Die Kontrollpunkte behandeln unter anderem:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eSicherheitssteuerung und Risikomanagement,\u003c\/li\u003e\n\n\u003cli\u003erollenbasierter Zugriff und MFA,\u003c\/li\u003e\n\n\u003cli\u003eVerschlüsselung,\u003c\/li\u003e\n\n\u003cli\u003eSicherheitsprotokollierung und Aufbewahrung,\u003c\/li\u003e\n\n\u003cli\u003eSchwachstellen- und Patch-Management,\u003c\/li\u003e\n\n\u003cli\u003eSecure Development Lifecycle,\u003c\/li\u003e\n\n\u003cli\u003eBackup und Wiederherstellung,\u003c\/li\u003e\n\n\u003cli\u003eIncident-Management,\u003c\/li\u003e\n\n\u003cli\u003eBCP und Disaster Recovery,\u003c\/li\u003e\n\n\u003cli\u003eSicherheit in der Lieferkette,\u003c\/li\u003e\n\n\u003cli\u003ePersonalsicherheit,\u003c\/li\u003e\n\n\u003cli\u003ephysische Sicherheit,\u003c\/li\u003e\n\n\u003cli\u003ePenetrationstests,\u003c\/li\u003e\n\n\u003cli\u003eISO 27001, SOC 2 oder andere vereinbarte Verifizierungen.\u003c\/li\u003e\n\u003c\/ul\u003e\u003cp\u003eDie Anlage ist so gestaltet, dass zusätzliche Anforderungen für Kunden hinzugefügt werden können, die beispielsweise unter das \u003cstrong\u003eCybersicherheitsgesetz\/NIS2\u003c\/strong\u003e fallen. Das schwedische Cybersicherheitsgesetz (2025:1506), das seit dem 15. Januar 2026 in Kraft ist, enthält unter anderem Anforderungen an die Sicherheit der Lieferkette für Unternehmen, die unter das Gesetz fallen.\u003c\/p\u003e\u003ch2\u003eAnlage 5 – Exit, Datenexport und Löschzertifikat\u003c\/h2\u003e\u003cp\u003eDie Exit-Frage wird beim Abschluss eines SaaS-Vertrags oft vergessen. Diese Vorlage regelt von Anfang an, wie der Kunde den Dienst verlassen kann.\u003c\/p\u003e\u003cp\u003eDie Anlage enthält Felder für Exportzeitraum, Exportformat, Metadaten, API-Export, sichere Übertragung, Kosten, Migrationsunterstützung und Löschung. Zudem gibt es ein spezielles \u003cstrong\u003eLöschzertifikat\u003c\/strong\u003e für Produktionsumgebungen, Testumgebungen, Support-Kopien und Sicherungskopien.\u003c\/p\u003e\u003ch2\u003eAnlage 6 – Preisanlage und Änderungsprotokoll\u003c\/h2\u003e\u003cp\u003eFertige Preisanlage für Grundgebühr, Benutzer, Implementierung, Premium-Support, Mehrverbrauch, Beraterstunden und Exit-Unterstützung. Ein Versions- und Änderungsprotokoll erleichtert die Dokumentation künftiger Vertragsänderungen.\u003c\/p\u003e\u003ch2\u003eRechtlich aktualisiert für 2026\u003c\/h2\u003e\u003cp\u003eVersion 1.0 wurde am \u003cstrong\u003e27. September 2026\u003c\/strong\u003e rechtlich geprüft. Die Vorlage wurde unter Berücksichtigung unter anderem folgender Punkte erstellt:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSchwedisches Vertragsgesetz (Avtalslagen 1915:218)\u003c\/strong\u003e – u. a. Vertragsschluss und § 36 über unangemessene Vertragsbedingungen,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSchwedisches Urheberrechtsgesetz (1960:729)\u003c\/strong\u003e – einschließlich Regelungen zu Computerprogrammen und Lizenzierung,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDSGVO (EU) 2016\/679\u003c\/strong\u003e – insbesondere Art. 28 über Auftragsverarbeiter, Art. 32 über Sicherheit und Regeln zu Drittlandübermittlungen,\u003c\/li\u003e\n\n\u003cli\u003eschwedische ergänzende Datenschutzgesetzgebung,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCybersicherheitsgesetz (2025:1506)\u003c\/strong\u003e – relevant für Verträge mit Unternehmen, die unter die NIS2-Regelungen fallen.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eDie Leitlinien der schwedischen Datenschutzbehörde (Integritetsskyddsmyndigheten) zu Auftragsverarbeitungsverträgen und Drittlandübermittlungen wurden ebenfalls berücksichtigt.\u003c\/p\u003e\u003ch2\u003eHaftungshöchstgrenzen und Risikoverteilung – kein willkürlicher Standardwert\u003c\/h2\u003e\u003cp\u003eDie Vorlage enthält Optionen für Haftungshöchstgrenzen, lässt den Prozentsatz jedoch für Anpassungen offen. Eine angemessene Haftungsgrenze hängt unter anderem vom Vertragswert, der Datensensibilität, der Geschäftstätigkeit des Kunden, dem Cyberrisiko, dem Versicherungsschutz und dem möglichen Schaden ab. Das Dokument erinnert den Nutzer daher daran, Ausnahmen für beispielsweise Vertraulichkeit, Verletzungen des Schutzes personenbezogener Daten, Ansprüche wegen Verletzung geistigen Eigentums sowie Vorsatz und grobe Fahrlässigkeit besonders zu prüfen.\u003c\/p\u003e\u003ch2\u003eFür wen ist dieser SaaS-Vertrag geeignet?\u003c\/h2\u003e\u003cp\u003eDie Vorlage eignet sich unter anderem für:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eSaaS-Unternehmen und Softwarefirmen,\u003c\/li\u003e\n\n\u003cli\u003eStartups und Scaleups,\u003c\/li\u003e\n\n\u003cli\u003eIT-Beratungsunternehmen, die eigene Cloud-Dienste verkaufen,\u003c\/li\u003e\n\n\u003cli\u003eUnternehmen, die Geschäftssysteme und webbasierte Dienste erwerben,\u003c\/li\u003e\n\n\u003cli\u003eAnbieter von CRM-, HR-, Finanz-, Analyse- und Automatisierungssystemen,\u003c\/li\u003e\n\n\u003cli\u003eUnternehmen, die einen Standardvertrag für Firmenkunden oder Ausschreibungen benötigen.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWord und PDF\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e15 professionell gestaltete A4-Seiten\u003c\/li\u003e\n\n\u003cli\u003eBearbeitbare Word-Datei (DOCX)\u003c\/li\u003e\n\n\u003cli\u003ePDF-Version\u003c\/li\u003e\n\n\u003cli\u003e32 Vertragsbereiche\u003c\/li\u003e\n\n\u003cli\u003e6 integrierte Anlagen\u003c\/li\u003e\n\n\u003cli\u003eFertige Tabellen und ausfüllbare Felder\u003c\/li\u003e\n\n\u003cli\u003eAlternative Klauseln, bei denen die Risikoverteilung gewählt werden muss\u003c\/li\u003e\n\n\u003cli\u003eUnterschriftenbereich\u003c\/li\u003e\n\n\u003cli\u003eJuristische Checkliste vor der Unterzeichnung\u003c\/li\u003e\n\n\u003cli\u003eRechtsquellen und Versionsinformationen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWichtiger Hinweis zur Anpassung\u003c\/h2\u003e\u003cp\u003eSaaS-Verträge werden stark vom konkreten Dienst und der Geschäftstätigkeit der Parteien beeinflusst. Eine einfache Projektplattform und ein geschäftskritischer Cloud-Dienst für Gesundheitswesen, Finanzen oder lebenswichtige Dienste sollten keine identischen Vertragsbedingungen haben.\u003c\/p\u003e\u003cp\u003eDie Vorlage muss daher an die tatsächliche Funktionalität, Informationsklassifizierung, Kundendaten, SLA, Subunternehmer, Betriebsregion, Haftung, Versicherungen und etwaige Branchenanforderungen angepasst werden. Sie ist eine professionelle Vertragsgrundlage, ersetzt jedoch keine individuelle Rechtsberatung in besonders komplexen oder risikoreichen Geschäften.\u003c\/p\u003e\u003ch2\u003eDigitale Lieferung\u003c\/h2\u003e\u003cp\u003eNach dem Kauf erhält der Kunde:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.docx\u003c\/strong\u003e – vollständig bearbeitbare Word-Vorlage\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.pdf\u003c\/strong\u003e – fertige PDF-Version\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eDas Produkt wird digital geliefert. Es wird kein physisches Produkt versandt.\u003c\/p\u003e\u003ch2\u003eHäufig gestellte Fragen\u003c\/h2\u003e\u003ch3\u003eIst dies nur ein Lizenzvertrag?\u003c\/h3\u003e\u003cp\u003eNein. Es ist ein vollständiger SaaS-Vertrag mit Dienstbeschreibung, SLA, DSGVO\/AVV, Sicherheit, Exit und kommerziellen Bedingungen.\u003c\/p\u003e\u003ch3\u003eIst ein Auftragsverarbeitungsvertrag enthalten?\u003c\/h3\u003e\u003cp\u003eJa. Anlage 3 ist eine integrierte AVV-Anlage, die an Art. 28 DSGVO angepasst ist.\u003c\/p\u003e\u003ch3\u003eKann der Vertrag sowohl vom Anbieter als auch vom Kunden verwendet werden?\u003c\/h3\u003e\u003cp\u003eJa. Die Klauseln sind als ausgewogene B2B-Grundlage gestaltet und mehrere kommerzielle Risikopunkte enthalten wählbare Optionen.\u003c\/p\u003e\u003ch3\u003eIst der Vertrag für NIS2 angepasst?\u003c\/h3\u003e\u003cp\u003eDer Vertrag enthält eine Sicherheitsanlage und Anforderungen an die Lieferkette, die als Grundlage für NIS2-bezogene Kundenanforderungen verwendet werden können. Ein Unternehmen, das unter das Cybersicherheitsgesetz fällt, muss den Vertrag jedoch immer an seine eigene Risikoanalyse und etwaige Vorschriften anpassen.\u003c\/p\u003e\u003ch3\u003eKann ich alles bearbeiten?\u003c\/h3\u003e\u003cp\u003eJa. Die Word-Version ist vollständig bearbeitbar und enthält klare Platzhalter und Tabellen für anzupassende Inhalte.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55511376560470,"sku":"SAAS-AVTAL-2026","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/saas-avtal-svensk-ratt-2026-word-pdf.png?v=1790501479"},{"product_id":"kontinuitetsplan-bia-mall-2026-word-pdf-excel","title":"Kontinuitätsplan + BIA-Vorlage 2026 – Word\/PDF\/Excel","description":"\u003ch2\u003eKontinuitätsplan + BIA 2026 – komplettes Vorlagenpaket für Business Continuity\u003c\/h2\u003e\u003cp\u003eEine ernsthafte Betriebsstörung muss nicht mit einer Katastrophe beginnen. Es kann ausreichen, dass ein geschäftskritisches IT-System ausfällt, ein Cloud-Dienst nicht erreichbar ist, ein Lieferant nicht liefern kann, Strom oder Internet ausfallen, Schlüsselpersonal fehlt oder Räumlichkeiten nicht genutzt werden können. Dieses Produkt hilft schwedischen Unternehmen und Organisationen dabei, vorab zu bestimmen, \u003cstrong\u003ewas funktionieren muss, wie schnell der Betrieb wiederhergestellt werden muss und welche Notfallroutinen anzuwenden sind\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eDas Paket kombiniert einen professionellen \u003cstrong\u003eKontinuitätsplan\u003c\/strong\u003e, eine separate \u003cstrong\u003eBIA – Business Impact Analysis\u003c\/strong\u003e, eine erweiterte \u003cstrong\u003eExcel-Arbeitsmappe\u003c\/strong\u003e für mehrere Prozesse sowie eine Karte für die \u003cstrong\u003eersten 60 Minuten\u003c\/strong\u003e bei einer schweren Störung.\u003c\/p\u003e\u003cp\u003eSie erhalten insgesamt \u003cstrong\u003e18 gestaltete A4-Seiten in Word\/PDF\u003c\/strong\u003e sowie eine bearbeitbare Excel-Arbeitsmappe mit Verzeichnissen, Abhängigkeiten, Maßnahmenplan, automatischen Berechnungen und Dashboard.\u003c\/p\u003e\u003ch2\u003eDas ist enthalten\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.docx\u003c\/strong\u003e – bearbeitbare Hauptvorlage\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.pdf\u003c\/strong\u003e – fertige PDF-Version\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_analysmall_2026.docx\u003c\/strong\u003e – separate Analyse pro Prozess oder Dienst\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eBIA_analysmall_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_arbetsbok_2026.xlsx\u003c\/strong\u003e – Excel-Register mit Dashboard\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.docx\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003eAnleitungsdatei mit empfohlener Arbeitsreihenfolge und Quellen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eDer Kontinuitätsplan – von der Priorisierung bis zur Rückkehr\u003c\/h2\u003e\u003cp\u003eDie Hauptvorlage ist so aufgebaut, dass sie praktisch vor, während und nach einer Störung verwendet werden kann. Sie enthält unter anderem:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eUmfang, Planverantwortlicher, Genehmigung und Überprüfung\u003c\/li\u003e\n\n\u003cli\u003ekritische Produkte, Dienstleistungen, Prozesse und Aktivitäten\u003c\/li\u003e\n\n\u003cli\u003eBusiness Impact Analysis und Konsequenzen im Zeitverlauf\u003c\/li\u003e\n\n\u003cli\u003eMTPD\/MAO – maximal tolerierbare Ausfallzeit\u003c\/li\u003e\n\n\u003cli\u003eRTO – Wiederherstellungszeitziel\u003c\/li\u003e\n\n\u003cli\u003eRPO – akzeptabler Datenverlust in zeitlicher Hinsicht\u003c\/li\u003e\n\n\u003cli\u003eMBCO – minimal akzeptable Kapazität während der Störung\u003c\/li\u003e\n\n\u003cli\u003ekritische Abhängigkeiten und Single Points of Failure\u003c\/li\u003e\n\n\u003cli\u003ePersonal, Kompetenzen, IT-Systeme, Informationen, Räumlichkeiten und Ausrüstung\u003c\/li\u003e\n\n\u003cli\u003eStrom, Telekommunikation und externe Lieferanten\u003c\/li\u003e\n\n\u003cli\u003eNotfallroutinen und alternative Arbeitsweisen\u003c\/li\u003e\n\n\u003cli\u003eAktivierungskriterien und Eskalationsstufen\u003c\/li\u003e\n\n\u003cli\u003eRollen, Mandate, Stellvertreter und Kontaktwege\u003c\/li\u003e\n\n\u003cli\u003eCheckliste für die ersten 60 Minuten\u003c\/li\u003e\n\n\u003cli\u003eLagebericht und Entscheidungslogik\u003c\/li\u003e\n\n\u003cli\u003eIT, Backup, Restore und technische Wiederherstellung\u003c\/li\u003e\n\n\u003cli\u003ekritische Lieferanten, SLA und Alternativen\u003c\/li\u003e\n\n\u003cli\u003ekontrollierte Rückkehr zum Normalbetrieb\u003c\/li\u003e\n\n\u003cli\u003eÜbung, Test, Verbesserungsplan und Änderungsprotokoll\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eBIA – Business Impact Analysis\u003c\/h2\u003e\u003cp\u003eDie BIA hilft der Organisation, auf Basis der geschäftlichen Auswirkungen statt aufgrund von Bauchgefühl zu priorisieren. Die Vorlage bewertet, wie sich eine Störung über die Zeit hinweg entwickelt, zum Beispiel in den Bereichen Finanzen, Kunden\/Lieferung, Verträge und Recht, Sicherheit, Information\/Cyber, Reputation und Auswirkungen auf andere Dienste.\u003c\/p\u003e\u003cp\u003eFür jeden Prozess kann die Organisation \u003cstrong\u003eMTPD\/MAO, RTO, RPO und MBCO\u003c\/strong\u003e, kritische Ressourcen, Notlösungen sowie die Lücke zwischen den Bedürfnissen des Betriebs und der derzeitigen Fähigkeit dokumentieren.\u003c\/p\u003e\u003ch2\u003eExcel-Arbeitsmappe mit Dashboard\u003c\/h2\u003e\u003cp\u003eDie beigefügte XLSX-Datei macht das Paket auch für größere Organisationen mit vielen Prozessen nutzbar. Die Arbeitsmappe enthält:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eÜbersicht\u003c\/strong\u003e mit KPIs und Priorisierungsdiagrammen\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA-Register\u003c\/strong\u003e für bis zu 50 Prozesse\u003c\/li\u003e\n\n\u003cli\u003eautomatisch berechnete höchste Konsequenz\u003c\/li\u003e\n\n\u003cli\u003eautomatische Markierung kritischer Prozesse\u003c\/li\u003e\n\n\u003cli\u003eDropdown-Menüs für Priorität und Status\u003c\/li\u003e\n\n\u003cli\u003eFelder für MTPD\/MAO, RTO, RPO und MBCO\u003c\/li\u003e\n\n\u003cli\u003eseparates Register für kritische \u003cstrong\u003eAbhängigkeiten\u003c\/strong\u003e\n\n\u003c\/li\u003e\n\n\u003cli\u003eRegister für \u003cstrong\u003eMaßnahmenplan\u003c\/strong\u003e, Verantwortliche, Fristen und Verifizierung\u003c\/li\u003e\n\n\u003cli\u003ebedingte Formatierung für Kritikalität und offene Maßnahmen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eDrei Beispielprozesse sind enthalten, um zu zeigen, wie die Arbeitsmappe verwendet wird; sie können leicht durch eigene Daten ersetzt werden.\u003c\/p\u003e\u003ch2\u003eSeparate Kontinuitätskarte – erste 60 Minuten\u003c\/h2\u003e\u003cp\u003eBei einer realen Störung benötigt man oft etwas wesentlich Kürzeres als den gesamten Kontinuitätsplan. Daher ist eine separate, zweiseitige Kontinuitätskarte enthalten, die ausgedruckt oder offline gespeichert werden kann. Die Karte konzentriert sich darauf:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eMenschen zu schützen und unmittelbare Schäden zu stoppen\u003c\/li\u003e\n\n\u003cli\u003edie Störung zu verifizieren und ein Protokoll zu starten\u003c\/li\u003e\n\n\u003cli\u003ekritische Auswirkungen zu bewerten\u003c\/li\u003e\n\n\u003cli\u003edie Ausfallzeit mit RTO\/MTPD zu vergleichen\u003c\/li\u003e\n\n\u003cli\u003eNotfallroutinen zu aktivieren\u003c\/li\u003e\n\n\u003cli\u003eein Lagebild zu erstellen\u003c\/li\u003e\n\n\u003cli\u003edie richtigen Personen zu kontaktieren\u003c\/li\u003e\n\n\u003cli\u003eKriterien für die Rückkehr zu überprüfen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eNIS2 und das Cybersicherheitsgesetz\u003c\/h2\u003e\u003cp\u003eKontinuitätsmanagement ist für viele Organisationen auch ohne ausdrückliche gesetzliche Verpflichtung relevant. Für Betreiber, die unter das \u003cstrong\u003eCybersicherheitsgesetz (2025:1506)\u003c\/strong\u003e fallen, sind Kontinuitätsmanagement und Krisenmanagement ausdrücklich Teil der Sicherheitsmaßnahmen, die gemäß Kapitel 2 § 3 zu handhaben sind. Das Paket kann daher als praktische Grundlage für die Arbeit der Organisation verwendet werden, ist jedoch \u003cstrong\u003ean sich keine Garantie für eine vollständige NIS2- oder Cybersicherheitsgesetz-Compliance\u003c\/strong\u003e.\u003c\/p\u003e\u003ch2\u003eMethodenunterstützung und Rechtslage geprüft 2026\u003c\/h2\u003e\u003cp\u003eBei Version 1.0 wurden die Rechtslage und zentrale Methodenreferenzen am \u003cstrong\u003e27. September 2026\u003c\/strong\u003e überprüft. Das Paket wurde unter Berücksichtigung folgender Aspekte gestaltet:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eCybersicherheitsgesetz (2025:1506)\u003c\/li\u003e\n\n\u003cli\u003eNIS2-Richtlinie (EU) 2022\/2555\u003c\/li\u003e\n\n\u003cli\u003eSchwedisches Unterstützungsmaterial des MSB für Kontinuitätsmanagement\u003c\/li\u003e\n\n\u003cli\u003eISO 22301:2019 – Business Continuity Management Systems\u003c\/li\u003e\n\n\u003cli\u003eISO\/TS 22317:2021 – Anleitung für Business Impact Analysis\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eDie Vorlage gibt keinen geschützten Standardtext wieder. ISO 22301:2019 ist zum Zeitpunkt der Überprüfung weiterhin die veröffentlichte Ausgabe, während eine neue Ausgabe in Entwicklung ist.\u003c\/p\u003e\u003ch2\u003eFür wen ist die Vorlage geeignet?\u003c\/h2\u003e\u003cp\u003eDas Paket eignet sich unter anderem für Aktiengesellschaften, E-Commerce-Unternehmen, Industrieunternehmen, SaaS- und IT-Firmen, Beratungsunternehmen, Logistikbetriebe, Agenturen, Unternehmen mit kritischen Lieferanten sowie Organisationen, die ihre Einsatzbereitschaft für Betriebsausfälle, Cybervorfälle oder andere Betriebsstörungen strukturieren möchten.\u003c\/p\u003e\u003ch2\u003eBeispiele für Szenarien, die die Vorlage unterstützt\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003eIT- oder Cyberausfälle\u003c\/li\u003e\n\n\u003cli\u003eDatenverlust oder Notwendigkeit der Wiederherstellung aus einem Backup\u003c\/li\u003e\n\n\u003cli\u003eAusfall von Cloud-Diensten oder Identitätsplattformen\u003c\/li\u003e\n\n\u003cli\u003eStrom- oder Telekommunikationsausfälle\u003c\/li\u003e\n\n\u003cli\u003eNicht nutzbare Räumlichkeiten\u003c\/li\u003e\n\n\u003cli\u003eUmfangreicher Personalausfall\u003c\/li\u003e\n\n\u003cli\u003eAusfall eines kritischen Lieferanten\u003c\/li\u003e\n\n\u003cli\u003eDefekte an Produktionsanlagen\u003c\/li\u003e\n\n\u003cli\u003eTransport- oder Logistikstörungen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWichtig zur Anpassung\u003c\/h2\u003e\u003cp\u003eKontinuitätsplanung muss den tatsächlichen Betrieb widerspiegeln. RTO, RPO, MTPD\/MAO, MBCO, Notfallroutinen und Lieferantenanforderungen müssen daher auf Basis der eigenen Prozesse, Verträge, Risiken und technischen Fähigkeiten der Organisation beschlossen werden. Sektorspezifische Regeln, Sicherheitsschutz, DORA, besondere Aufsichtsvorschriften, Arbeitsschutzanforderungen oder Kundenverträge können zusätzliche Anforderungen nach sich ziehen.\u003c\/p\u003e\u003cp\u003eDie Vorlage ist eine professionelle Arbeits- und Steuerungsunterlage, ersetzt jedoch keine individuelle rechtliche, regulatorische oder technische Beratung, wenn der Betrieb besondere Anforderungen hat.\u003c\/p\u003e\u003ch2\u003eDigitale Bereitstellung\u003c\/h2\u003e\u003cp\u003eDas Produkt wird digital in \u003cstrong\u003eWord (DOCX), PDF und Excel (XLSX)\u003c\/strong\u003e geliefert. Es wird kein physisches Produkt versendet.\u003c\/p\u003e\u003ch2\u003eHäufig gestellte Fragen\u003c\/h2\u003e\u003ch3\u003eWas ist der Unterschied zwischen BIA und Kontinuitätsplan?\u003c\/h3\u003e\u003cp\u003eDie BIA analysiert die Konsequenzen von Ausfällen und legt Prioritäten und Wiederherstellungsanforderungen fest. Der Kontinuitätsplan beschreibt, wie die Organisation agieren muss, um priorisierte Tätigkeiten aufrechtzuerhalten oder wiederherzustellen.\u003c\/p\u003e\u003ch3\u003eWas bedeuten RTO und RPO?\u003c\/h3\u003e\u003cp\u003eRTO ist das Ziel, wie schnell ein Prozess oder eine Ressource wiederhergestellt sein soll. RPO gibt an, wie viel Datenverlust in zeitlicher Hinsicht maximal akzeptiert wird.\u003c\/p\u003e\u003ch3\u003eKann die Vorlage für NIS2 verwendet werden?\u003c\/h3\u003e\u003cp\u003eJa, als Arbeitsunterlage für Kontinuitäts- und Krisenmanagement. Die Organisation muss jedoch alle für den eigenen Betrieb geltenden Anforderungen bewerten; das Paket ist keine vollständige NIS2-Zertifizierung oder Garantie für die Einhaltung.\u003c\/p\u003e\u003ch3\u003eKann die Excel-Datei für mehrere Prozesse verwendet werden?\u003c\/h3\u003e\u003cp\u003eJa. Das BIA-Register ist für bis zu 50 Prozesse vorbereitet und kann bei Bedarf erweitert werden.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55512189829462,"sku":"BCP-BIA-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/kontinuitetsplan-bia-2026-word-pdf-excel.png?v=1790508665"},{"product_id":"dora-ikt-leverantorsavtal-compliance-mallpaket-2026","title":"DORA IKT-Drittanbietervertrag \u0026 Compliance-Vorlagenpaket 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eDORA IKT-Drittanbietervertrag \u0026amp; Compliance-Vorlagenpaket 2026\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eEin vollständiges DORA-Paket für Finanzunternehmen, die IKT-Drittanbieter gemäß der Verordnung (EU) 2022\/2554 regeln, bewerten und überwachen müssen.\u003c\/strong\u003e Das Paket kombiniert Vertragsmuster, Risikobewertungen, Exit-Pläne und ein praktisches Excel-Register für Anbieter, Verträge, Unterauftragnehmerketten, kritische\/wichtige Funktionen sowie DORA-Maßnahmen.\u003c\/p\u003e\n\n\u003cp\u003eDORA ist seit dem \u003cstrong\u003e17. Januar 2025\u003c\/strong\u003e anwendbar und stellt unter anderem Anforderungen an das Management von IKT-Drittparteienrisiken, Informationsregister, Vertragsbedingungen, Konzentrationsrisiken, Due Diligence, Unterauftragnehmer und Exit-Strategien. Das Vorlagenpaket ist rechtlich auf dem Stand vom \u003cstrong\u003e3. Oktober 2026\u003c\/strong\u003e geprüft und berücksichtigt zudem die ergänzenden technischen Standards von 2024–2025.\u003c\/p\u003e\n\n\u003ch3\u003eDas ist enthalten – 9 Dateien\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eDORA IKT-Drittanbietervertrag \/ Vertragszusatz 2026 – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eAnhang für kritische\/wichtige Funktionen \u0026amp; SLA – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eAnbieterrisiko \u0026amp; Due Diligence – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eDORA-Exitplan für IKT-Dienste – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eDORA IKT-Anbieterregister, Risiko- und Exit-Tool – Excel (XLSX)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDORA IKT-Drittanbietervertrag\u003c\/h3\u003e\n\u003cp\u003eDie Hauptvorlage ist als Ergänzung zu einem bestehenden IKT-, SaaS-, Cloud-, Betriebs- oder Outsourcing-Vertrag konzipiert. Sie deckt die zentralen vertraglichen Anforderungen gemäß DORA Artikel 30 ab, darunter:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003evollständige Beschreibung der Funktionen und IKT-Dienste\u003c\/li\u003e\n\n\u003cli\u003eKlassifizierung kritischer oder wichtiger Funktionen\u003c\/li\u003e\n\n\u003cli\u003eService- und Datenspeicherorte\u003c\/li\u003e\n\n\u003cli\u003eVerfügbarkeit, Authentizität, Integrität und Vertraulichkeit\u003c\/li\u003e\n\n\u003cli\u003eZugriff, Wiederherstellung und Rückgabe von Daten\u003c\/li\u003e\n\n\u003cli\u003eService-Level und SLAs\u003c\/li\u003e\n\n\u003cli\u003eUnterstützung bei Vorfällen und aufsichtsrechtliche Meldepflichten\u003c\/li\u003e\n\n\u003cli\u003eZusammenarbeit mit zuständigen Behörden und Abwicklungsbehörden\u003c\/li\u003e\n\n\u003cli\u003eUnterauftragnehmerketten und wesentliche Änderungen\u003c\/li\u003e\n\n\u003cli\u003eAudit-, Inspektions- und Zugangsrechte\u003c\/li\u003e\n\n\u003cli\u003eKontinuität, Sicherheit und Tests\u003c\/li\u003e\n\n\u003cli\u003eKündigung, Übergangsdienste und Exit\u003c\/li\u003e\n\n\u003cli\u003eGrundlagen für das Informationsregister\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eFür kritische und wichtige Funktionen\u003c\/h3\u003e\n\u003cp\u003eWenn ein IKT-Dienst eine kritische oder wichtige Funktion unterstützt, gelten verschärfte DORA-Anforderungen. Der separate SLA-Anhang enthält Felder für messbare qualitative und quantitative Ziele, RTO\/RPO, Vorfall-Level, Kontinuitätstests, Audit-Pläne, Unterauftragnehmer und Meldepflichten.\u003c\/p\u003e\n\n\u003ch3\u003eUnterauftragnehmer – aktualisiert gemäß EU 2025\/532\u003c\/h3\u003e\n\u003cp\u003eDas Vorlagenpaket berücksichtigt die Delegierte Verordnung (EU) 2025\/532 der Kommission zu Unterauftragnehmern für IKT-Dienste, die kritische oder wichtige Funktionen unterstützen. Der Vertragsteil enthält daher unter anderem:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eFestlegung, welche IKT-Dienste untervergeben werden dürfen\u003c\/li\u003e\n\n\u003cli\u003eVerantwortung des Anbieters für Unterauftragnehmer\u003c\/li\u003e\n\n\u003cli\u003eAnforderungen an laufende Überwachung und Berichterstattung\u003c\/li\u003e\n\n\u003cli\u003eService- und Datenspeicherorte von Unterauftragnehmern\u003c\/li\u003e\n\n\u003cli\u003eWeitergabe von Sicherheits-, Kontinuitäts-, Audit- und Zugangsrechten\u003c\/li\u003e\n\n\u003cli\u003eVorabmeldung bei wesentlichen Änderungen\u003c\/li\u003e\n\n\u003cli\u003eEinspruchsprozess und Kündigungsrecht in relevanten Situationen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eAnbieterrisiko \u0026amp; Due Diligence\u003c\/h3\u003e\n\u003cp\u003eDie separate Risikovorlage unterstützt die Bewertung vor Vertragsabschluss und bei größeren Änderungen. Sie umfasst unter anderem Geschäftsruf, finanzielle Stabilität, Informationssicherheit, BCP\/DR, Vorfallmanagement, Datenschutz, aufsichtsrechtliche Zusammenarbeit, Assurance, Steuerung von Unterauftragnehmern, Konzentrationsrisiko, Substituierbarkeit, Drittländer, Insolvenz und geopolitische Risiken.\u003c\/p\u003e\n\n\u003ch3\u003eKonzentrationsrisiko und Substituierbarkeit\u003c\/h3\u003e\n\u003cp\u003eDORA verlangt von Finanzunternehmen, Abhängigkeiten von Anbietern, die nicht leicht ersetzt werden können, sowie Situationen zu bewerten, in denen mehrere kritische oder wichtige Vereinbarungen bei denselben oder verbundenen Anbietern konzentriert sind. Das Paket enthält daher spezifische Felder für technische Lock-in-Effekte, gemeinsame zugrunde liegende Cloud-Infrastruktur, alternative Anbieter, Migrationszeit und Wechselkosten.\u003c\/p\u003e\n\n\u003ch3\u003eDORA-Exitplan\u003c\/h3\u003e\n\u003cp\u003eFür IKT-Dienste, die kritische oder wichtige Funktionen unterstützen, müssen Exit-Strategien dokumentiert und testbar sein. Der Exit-Plan umfasst:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eExit-Trigger\u003c\/li\u003e\n\n\u003cli\u003eMigration zu einem neuen Anbieter oder Insourcing\u003c\/li\u003e\n\n\u003cli\u003eDaten- und Bestandsinventur\u003c\/li\u003e\n\n\u003cli\u003eExportformate und Validierung\u003c\/li\u003e\n\n\u003cli\u003eWissenstransfer\u003c\/li\u003e\n\n\u003cli\u003eÜbergangszeitraum und Übergangsdienste\u003c\/li\u003e\n\n\u003cli\u003eParallelbetrieb und Cut-over\u003c\/li\u003e\n\n\u003cli\u003eSichere Löschung und Löschbescheinigungen\u003c\/li\u003e\n\n\u003cli\u003eRisiken während des Exits\u003c\/li\u003e\n\n\u003cli\u003eTabletop- und technische Tests\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eExcel – Anbieterregister, Risiko und Exit\u003c\/h3\u003e\n\u003cp\u003eDas Excel-Tool enthält separate Blätter für:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eVertragsregister\u003c\/li\u003e\n\n\u003cli\u003eIKT-Anbieter\u003c\/li\u003e\n\n\u003cli\u003eUnterauftragnehmerkette\u003c\/li\u003e\n\n\u003cli\u003eKritische\/wichtige Funktionen\u003c\/li\u003e\n\n\u003cli\u003eDue Diligence und Risikobewertung\u003c\/li\u003e\n\n\u003cli\u003eExit-Pläne und Tests\u003c\/li\u003e\n\n\u003cli\u003eDORA-Maßnahmen\u003c\/li\u003e\n\n\u003cli\u003eMapping zum Informationsregister\u003c\/li\u003e\n\n\u003cli\u003eRechtsquellen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDie Arbeitsmappe ist auf zentrale Teile der Durchführungsverordnung (EU) 2024\/2956 gemappt, u. a. B_02.01\/B_02.02, B_05.01\/B_05.02, B_06.01 und B_07.01. Sie dient als interne Arbeits- und Registergrundlage und sollte nicht als fertige behördliche Datei zur direkten Übermittlung ohne Prüfung gegenüber den aktuellen Berichtsformaten der schwedischen Finanzaufsichtsbehörde (Finansinspektionen) beschrieben werden.\u003c\/p\u003e\n\n\u003ch3\u003eDORA-Informationsregister\u003c\/h3\u003e\n\u003cp\u003eDORA Artikel 28.3 schreibt vor, dass Finanzunternehmen ein aktualisiertes Register aller vertraglichen Vereinbarungen über IKT-Dienste von Drittanbietern führen müssen. Die Durchführungsverordnung (EU) 2024\/2956 spezifiziert die Standardvorlagen für das Register. Das Paket unterstützt Unternehmen dabei, die zentralen Daten bereits während des Anbieter- und Vertragsprozesses strukturiert zu erfassen.\u003c\/p\u003e\n\n\u003ch3\u003eSchwedische Aufsicht\u003c\/h3\u003e\n\u003cp\u003eFür schwedische Unternehmen unter der Aufsicht der schwedischen Finanzaufsichtsbehörde (Finansinspektionen) wird DORA unter anderem durch FFFS 2024:20 zur Meldung von Vorfällen und Informationsregistern ergänzt. Finansinspektionen hat die DORA-Implementierung und die digitale operationelle Resilienz zudem ausdrücklich zu einem Aufsichtsschwerpunkt erklärt.\u003c\/p\u003e\n\n\u003ch3\u003eRechtsgrundlage\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eVerordnung (EU) 2022\/2554 – DORA, insbesondere die Artikel 28–30\u003c\/li\u003e\n\n\u003cli\u003eDelegierte Verordnung (EU) 2024\/1773 der Kommission\u003c\/li\u003e\n\n\u003cli\u003eDurchführungsverordnung (EU) 2024\/2956 der Kommission\u003c\/li\u003e\n\n\u003cli\u003eDelegierte Verordnung (EU) 2025\/532 der Kommission\u003c\/li\u003e\n\n\u003cli\u003eFFFS 2024:20, in den jeweils anwendbaren Teilen\u003c\/li\u003e\n\n\u003cli\u003eDSGVO und andere sektorspezifische Regelungen, sofern relevant\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eFür wen ist das Paket geeignet?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eBanken und Kreditinstitute\u003c\/li\u003e\n\n\u003cli\u003eZahlungsinstitute und E-Geld-Institute\u003c\/li\u003e\n\n\u003cli\u003eVersicherungs- und Rückversicherungsunternehmen\u003c\/li\u003e\n\n\u003cli\u003eWertpapierfirmen und Marktteilnehmer\u003c\/li\u003e\n\n\u003cli\u003eFondsgesellschaften und andere DORA-regulierte Finanzunternehmen\u003c\/li\u003e\n\n\u003cli\u003eCompliance-, Risiko-, Rechts-, Einkaufs- und IT-Sicherheitsabteilungen\u003c\/li\u003e\n\n\u003cli\u003eIKT-Anbieter, die DORA-Zusätze mit Finanzkunden aushandeln müssen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBitte beachten\u003c\/h3\u003e\n\u003cp\u003eDie Anwendung und Proportionalität von DORA hängen von der Art der betroffenen Finanzeinheit, des Dienstes, der Funktion und des Risikoprofils ab. Die Vorlagen sind allgemeine professionelle Unterlagen und müssen an den Hauptvertrag, sektorspezifische Regeln, den aufsichtsrechtlichen Status, die technische Architektur des Dienstes und die Risikobereitschaft des Finanzunternehmens angepasst werden. Sie ersetzen keine individuelle Rechtsberatung.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormat:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eSprache:\u003c\/strong\u003e Schwedisch\u003cbr\u003e\n\u003cstrong\u003eGerichtsbarkeit:\u003c\/strong\u003e Schweden \/ EU\u003cbr\u003e\n\u003cstrong\u003eAnzahl der Dateien:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersion:\u003c\/strong\u003e 1.0 – 03.10.2026\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55582028628310,"sku":"DORA-IKT-2026","price":299.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/dora-ikt-leverantorsavtal-compliance-mallpaket-2026.png?v=1790979372"},{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Cyber Resilience Act (CRA) Compliance 2026\/2027 – Schwedisch + Englisch | Risikobewertung, SBOM \u0026 Meldung von Sicherheitsvorfällen Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eCyber Resilience Act (CRA) Compliance 2026\/2027 – komplettes 2-in-1-Paket\u003c\/h2\u003e\n\n\u003cp\u003eEin umfassendes Compliance-Paket für Unternehmen, die \u003cstrong\u003eProdukte mit digitalen Elementen herstellen, entwickeln oder auf dem EU-Markt bereitstellen\u003c\/strong\u003e und ihre Arbeit gemäß der \u003cstrong\u003eVerordnung (EU) 2024\/2847 – Cyber Resilience Act (CRA)\u003c\/strong\u003e vorbereiten oder dokumentieren müssen.\u003c\/p\u003e\n\n\u003cp\u003eDas Paket kombiniert schwedische und englische Arbeitsvorlagen mit einem fortschrittlichen Excel-Register für \u003cstrong\u003eCybersicherheitsrisiken, SBOM, Schwachstellen, CRA-Berichterstattung und technische Dokumentation\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eLieferumfang:\u003c\/strong\u003e 7 schwedische + 7 englische Dokumentvorlagen sowohl in Word als auch in PDF sowie 1 Excel-Arbeitsmappe – insgesamt \u003cstrong\u003e29 Dateien\u003c\/strong\u003e. Die Word\/PDF-Reihen umfassen insgesamt \u003cstrong\u003e28 A4-Seiten pro Formatserie\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Über die Dokumentvorlage\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eÜber die Dokumentvorlage\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eRechtlich \u0026amp; technisch geprüft 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eWichtige CRA-Daten 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eWas in diesem Paket enthalten ist\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eEntwickelt für einen vollständigen CRA-Workflow\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eCybersicherheitsrisikobewertung\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, Schwachstellen \u0026amp; CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003e24h \/ 72h Vorfalls- und Schwachstellenmeldung\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eTechnische Dokumentation \u0026amp; Konformität\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003eSupportzeitraum \u0026amp; Sicherheitsupdates\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-Register für CRA-Compliance\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA kontra NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eHäufig gestellte Fragen\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eRechtsgrundlage \u0026amp; Quellen\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eRechtlich und technisch geprüft: 5. Oktober 2026\u003c\/strong\u003e\u003cbr\u003e\nDas Vorlagenpaket wurde anhand des Cyber Resilience Act, der Verordnung (EU) 2024\/2847, einschließlich der Artikel 13–14 sowie der Anhänge I, II und VII, sowie der aktuellen Implementierungs- und Berichterstattungsleitlinien der Europäischen Kommission überprüft. Das Paket ist für die praktische Compliance-Arbeit im Jahr \u003cstrong\u003e2026\/2027\u003c\/strong\u003e konzipiert.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eWichtige CRA-Daten 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eDer CRA ist bereits in Kraft, aber verschiedene Verpflichtungen treten zu unterschiedlichen Zeitpunkten in Kraft:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. September 2026:\u003c\/strong\u003e Die Meldepflichten der Hersteller für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle traten in Kraft.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. Dezember 2027:\u003c\/strong\u003e Die wesentlichen Produkt- und Cybersicherheitsanforderungen des CRA werden vollständig anwendbar.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDas bedeutet, dass Unternehmen nicht bis 2027 warten sollten, um Risikobewertung, Schwachstellenmanagement, Meldeprozesse, technische Dokumentation und Nachweisketten aufzubauen.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eWas in diesem Paket enthalten ist\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eVorlage \/ Tool\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSchwedisch\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglisch\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormat\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-Implementierungs- \u0026amp; Compliance-Plan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCybersicherheitsrisikobewertung\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eSchwachstellenmanagement \u0026amp; CVD-Richtlinie\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eVorfalls- \u0026amp; Schwachstellenmeldung 24h\/72h\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTechnische Dokumentation \u0026amp; Konformitätscheckliste\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eBenutzerinformationen, Sicherheitsupdates \u0026amp; Supportzeitraum\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDetailliertes Benutzerhandbuch\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-Compliance-Register – Risiko, SBOM, Schwachstellen \u0026amp; Berichterstattung\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eZweisprachige Arbeitsmappe\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eEntwickelt für einen vollständigen CRA-Workflow\u003c\/strong\u003e\u003cbr\u003e\nBeim CRA geht es nicht um eine einzelne Richtlinie. Das Unternehmen muss aufzeigen können, wie Cybersicherheitsrisiken identifiziert und reduziert werden, wie Komponenten und Schwachstellen nachverfolgt werden, wie aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle gemeldet werden, wie technische Dokumentation erstellt wird und wie Sicherheitsupdates während des Supportzeitraums gehandhabt werden. Das Paket verknüpft daher \u003cstrong\u003eGovernance, Risikobewertung, SBOM, CVD, Vorfallmeldung, technische Unterlagen, Benutzerinformationen und Excel-Register\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eWelche Unternehmen können vom CRA betroffen sein?\u003c\/h2\u003e\n\n\u003cp\u003eDer CRA richtet sich an Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Dies kann sowohl Hardware als auch Software sowie viele vernetzte oder netzwerkbezogene Produkte umfassen.\u003c\/p\u003e\n\n\u003cp\u003eDas Paket richtet sich in erster Linie an \u003cstrong\u003eHersteller\u003c\/strong\u003e, aber die Checklisten und Benutzerhandbücher helfen auch Importeuren und Händlern dabei, die Punkte zu identifizieren, die sie prüfen müssen. Die genaue Rolle muss immer auf der Grundlage der tatsächlichen Lieferkette und des Produkts bewertet werden.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eCybersicherheitsrisikobewertung – ein Kernstück des CRA\u003c\/h2\u003e\n\n\u003cp\u003eDer CRA verlangt, dass der Hersteller eine Cybersicherheitsrisikobewertung für das Produkt mit digitalen Elementen durchführt und die Ergebnisse bei Planung, Design, Entwicklung, Produktion, Lieferung und Wartung berücksichtigt.\u003c\/p\u003e\n\n\u003cp\u003eDie Risikovorlage und das Excel-Register helfen der Organisation dabei, Folgendes zu dokumentieren:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eProdukt, Version und Verwendungszweck,\u003c\/li\u003e\n\n\u003cli\u003eAssets und sicherheitskritische Funktionen,\u003c\/li\u003e\n\n\u003cli\u003eBedrohungs- und Missbrauchsszenarien,\u003c\/li\u003e\n\n\u003cli\u003eWahrscheinlichkeit und Auswirkungen,\u003c\/li\u003e\n\n\u003cli\u003ebestehende Kontrollen,\u003c\/li\u003e\n\n\u003cli\u003eRestrisiko,\u003c\/li\u003e\n\n\u003cli\u003eMaßnahmenplan, Verantwortlichkeiten und Fristen,\u003c\/li\u003e\n\n\u003cli\u003eVerbindung zu den wesentlichen Cybersicherheitsanforderungen des CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, Schwachstellenmanagement und Coordinated Vulnerability Disclosure (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eDie Schwachstellenanforderungen des CRA bedeuten, dass der Hersteller in der Lage sein muss, Schwachstellen und im Produkt enthaltene Komponenten zu identifizieren und zu dokumentieren. Anhang I legt unter anderem fest, dass Schwachstellen und Komponenten identifiziert und dokumentiert werden müssen, u. a. durch eine \u003cstrong\u003emaschinenlesbare SBOM\u003c\/strong\u003e, die zumindest die Abhängigkeiten der obersten Ebene (Top-Level) des Produkts umfasst.\u003c\/p\u003e\n\n\u003cp\u003eDas Paket enthält daher:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eSBOM-Register in Excel,\u003c\/li\u003e\n\n\u003cli\u003eKomponente\/Version\/Lieferant\/PURL\/CPE,\u003c\/li\u003e\n\n\u003cli\u003edirekte oder transitive Abhängigkeit,\u003c\/li\u003e\n\n\u003cli\u003eCVE\/Advisory und Schweregrad (Severity),\u003c\/li\u003e\n\n\u003cli\u003egefixte Version und Überprüfungsdatum,\u003c\/li\u003e\n\n\u003cli\u003eCVD-Richtlinie und externer Ansprechpartner für Schwachstellen,\u003c\/li\u003e\n\n\u003cli\u003eTriage-, Behebungs- und Offenlegungsroutinen.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eCRA-Berichterstattung: 24 Stunden, 72 Stunden und Abschlussbericht\u003c\/h2\u003e\n\n\u003cp\u003eSeit dem 11. September 2026 müssen Hersteller \u003cstrong\u003eaktiv ausgenutzte Schwachstellen\u003c\/strong\u003e und \u003cstrong\u003eschwerwiegende Vorfälle\u003c\/strong\u003e melden, die die Sicherheit von Produkten mit digitalen Elementen beeinträchtigen.\u003c\/p\u003e\n\n\u003cp\u003eDie Berichterstattungsleitlinien der Europäischen Kommission legen im Wesentlichen Folgendes fest:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003einnerhalb von 24 Stunden:\u003c\/strong\u003e Frühwarnung, nachdem die Organisation Kenntnis erlangt hat,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003einnerhalb von 72 Stunden:\u003c\/strong\u003e vollständige Meldung (Full Notification),\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eaktiv ausgenutzte Schwachstelle:\u003c\/strong\u003e Abschlussbericht spätestens 14 Tage, nachdem eine korrigierende oder abschwächende Maßnahme verfügbar wurde,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eschwerwiegender Vorfall:\u003c\/strong\u003e Abschlussbericht innerhalb eines Monats nach der 72-Stunden-Meldung.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDie Excel-Datei verfügt über ein spezielles Tabellenblatt für Meldungen, in dem die 24h- und 72h-Fristen automatisch ab dem Datum und der Uhrzeit der Kenntnisnahme berechnet werden.\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eTechnische Dokumentation – Anhang VII\u003c\/h2\u003e\n\n\u003cp\u003eDie technische Dokumentation gemäß CRA soll Überwachungs- und Konformitätsunterlagen für das Produkt bereitstellen. Die Checkliste für technische Dokumentation des Pakets umfasst unter anderem:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eProduktbeschreibung und Verwendungszweck,\u003c\/li\u003e\n\n\u003cli\u003eArchitektur, Komponentenbeziehungen und sicherer Entwicklungsprozess,\u003c\/li\u003e\n\n\u003cli\u003eSBOM und Schwachstellenbehandlung,\u003c\/li\u003e\n\n\u003cli\u003eCybersicherheitsrisikobewertung,\u003c\/li\u003e\n\n\u003cli\u003eSupportzeitraum und Begründung,\u003c\/li\u003e\n\n\u003cli\u003eangewandte Normen\/Spezifikationen,\u003c\/li\u003e\n\n\u003cli\u003eTest- und Verifizierungsunterlagen,\u003c\/li\u003e\n\n\u003cli\u003eEU-Konformitätserklärung und Release Gate.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eBenutzerinformationen – Anhang II\u003c\/h2\u003e\n\n\u003cp\u003eBenutzerinformationen müssen es dem Benutzer unter anderem ermöglichen, den Hersteller und das Produkt zu identifizieren, Kontaktstellen für Schwachstellen zu finden, den Verwendungszweck und relevante Sicherheitsvoraussetzungen zu verstehen sowie Anweisungen für eine sichere Installation, Nutzung, Aktualisierung und Außerbetriebnahme zu erhalten.\u003c\/p\u003e\n\n\u003cp\u003eDie Vorlage verfügt daher über ein eigenes Arbeitsblatt für Anhang II-konforme Kunden-\/Benutzerinformationen und ein klares Feld für das \u003cstrong\u003eEnddatum des Supportzeitraums\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003eSupportzeitraum und Sicherheitsupdates\u003c\/h2\u003e\n\n\u003cp\u003eDer Hersteller muss einen Supportzeitraum festlegen, der widerspiegelt, wie lange das Produkt voraussichtlich genutzt werden kann, unter Berücksichtigung der Art des Produkts, des erwarteten Gebrauchs und der relevanten Marktbedingungen. Die Grundregel des CRA besagt, dass der Supportzeitraum normalerweise mindestens fünf Jahre betragen sollte, sofern nicht vernünftigerweise davon auszugehen ist, dass das Produkt einen kürzeren Zeitraum genutzt wird.\u003c\/p\u003e\n\n\u003cp\u003eDas Paket unterstützt die Organisation dabei, Folgendes zu dokumentieren:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eerwartete Produktlebensdauer,\u003c\/li\u003e\n\n\u003cli\u003efestgelegter Supportzeitraum,\u003c\/li\u003e\n\n\u003cli\u003eBegründung und Nachweise,\u003c\/li\u003e\n\n\u003cli\u003eSicherheitsupdates und deren Bereitstellung,\u003c\/li\u003e\n\n\u003cli\u003eEnddatum, das den Benutzern mitgeteilt werden muss.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDer CRA enthält auch Anforderungen daran, wie lange Sicherheitsupdates verfügbar gehalten werden müssen. Daher sollte die Organisation sowohl die Bereitstellung als auch die langfristige Verfügbarkeit relevanter Updates planen.\u003c\/p\u003e\n\n\n\u003ch2\u003eKonformitätsbewertung, EU-Konformitätserklärung und CE\u003c\/h2\u003e\n\n\u003cp\u003eWelcher Konformitätsbewertungsweg zulässig ist, hängt unter anderem von der CRA-Klassifizierung des Produkts ab. Das Paket enthält Prüfpunkte für:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eStandardprodukt\/Standardkategorie,\u003c\/li\u003e\n\n\u003cli\u003ewichtiges Produkt Klasse I,\u003c\/li\u003e\n\n\u003cli\u003ewichtiges Produkt Klasse II,\u003c\/li\u003e\n\n\u003cli\u003ekritisches Produkt,\u003c\/li\u003e\n\n\u003cli\u003eanwendbare Normen\/Spezifikationen,\u003c\/li\u003e\n\n\u003cli\u003eeventuell benannte Stelle (Notified Body),\u003c\/li\u003e\n\n\u003cli\u003eEU-Konformitätserklärung,\u003c\/li\u003e\n\n\u003cli\u003eCE-Release Gate.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDie Vorlage ersetzt keine formale Produktklassifizierung oder externe Konformitätsbewertung, sofern diese erforderlich ist.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-Register – mehr als eine statische Checkliste\u003c\/h2\u003e\n\n\u003cp\u003eDie beigefügte XLSX-Datei ist ein praktisches Compliance-Register mit separaten Reitern für:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – Kennzahlen und wichtige CRA-Daten,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eProduktregister\u003c\/strong\u003e – Produkte, Versionen, Klassifizierung und Supportzeitraum,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRisikoregister\u003c\/strong\u003e – Risikoniveau und Maßnahmenplan,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – Komponenten, Versionsdaten und Schwachstellenverknüpfung,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSchwachstellenregister\u003c\/strong\u003e – CVE\/Advisories, Schweregrad und Status,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eMeldefristen\u003c\/strong\u003e – automatische 24h\/72h-Fristen,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eNachweischeckliste\u003c\/strong\u003e – technische Dokumentation und Nachweisketten,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eQuellen\u003c\/strong\u003e – zentrale offizielle CRA-Quellen.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDie Arbeitsmappe enthält Datenvalidierung, Risikoniveauformeln und automatisierte Fristenberechnungen, ist jedoch so konzipiert, dass der Benutzer sie individuell erweitern kann.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA kontra NIS2 – unterschiedliche Schwerpunkte\u003c\/h2\u003e\n\n\u003cp\u003eCRA und NIS2 können beide für dieselbe Organisation relevant sein, haben aber unterschiedliche Schwerpunkte. Der CRA ist in erster Linie ein \u003cstrong\u003eProduktregelwerk\u003c\/strong\u003e für Cybersicherheit bei Produkten mit digitalen Elementen und deren Schwachstellenmanagement. Die NIS2\/Cybersicherheitsregulierung konzentriert sich stärker auf das Risikomanagement und die Vorfallmeldung von Organisationen, die wesentliche oder wichtige Dienste für die Gesellschaft erbringen.\u003c\/p\u003e\n\n\u003cp\u003eDas neue CRA-Paket ergänzt daher das bestehende NIS2-Paket von Mallbutiken, anstatt es zu ersetzen.\u003c\/p\u003e\n\n\n\u003ch2\u003eSanktionen – warum Dokumentation wichtig ist\u003c\/h2\u003e\n\n\u003cp\u003eDer CRA enthält erhebliche administrative Sanktionsstufen. Bei bestimmten zentralen Verstößen können die maximalen administrativen Bußgelder bis zu \u003cstrong\u003e15 Millionen Euro oder 2,5 Prozent des gesamten weltweiten Jahresumsatzes\u003c\/strong\u003e betragen, je nachdem, welcher Betrag höher ist, unter den Voraussetzungen und Ausnahmen gemäß der Verordnung.\u003c\/p\u003e\n\n\u003cp\u003ePraktische und datierte Dokumentation ist daher wichtig, nicht nur für die Umsetzung, sondern auch, um nachweisen zu können, wie die Organisation tatsächlich mit Compliance gearbeitet hat.\u003c\/p\u003e\n\n\n\u003ch2\u003eEmpfohlener Arbeitsablauf\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eProdukte identifizieren und Rolle des Wirtschaftsakteurs bestimmen.\u003c\/li\u003e\n\n\u003cli\u003eProdukt gemäß CRA klassifizieren.\u003c\/li\u003e\n\n\u003cli\u003eCybersicherheitsrisikobewertung durchführen und dokumentieren.\u003c\/li\u003e\n\n\u003cli\u003eSBOM und CVD-\/Schwachstellenprozess aufbauen.\u003c\/li\u003e\n\n\u003cli\u003eSupportzeitraum und Update-Strategie festlegen.\u003c\/li\u003e\n\n\u003cli\u003eTechnische Dokumentation und Benutzerinformationen vorbereiten.\u003c\/li\u003e\n\n\u003cli\u003e24h\/72h-Meldesystem und Verantwortlichkeitskette einrichten.\u003c\/li\u003e\n\n\u003cli\u003eKonformitätsbewertung durchführen und Nachweise sammeln.\u003c\/li\u003e\n\n\u003cli\u003eRegister nach Release und während des Supportzeitraums aktuell halten.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003eHäufig gestellte Fragen zum CRA\u003c\/h2\u003e\n\n\u003ch3\u003eGelten die Meldepflichten bereits?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Die CRA-Meldepflichten der Hersteller für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle traten am 11. September 2026 in Kraft.\u003c\/p\u003e\n\n\n\u003ch3\u003eWann tritt der Hauptteil des CRA in Kraft?\u003c\/h3\u003e\n\n\u003cp\u003eDie Hauptanwendung beginnt am 11. Dezember 2027.\u003c\/p\u003e\n\n\n\u003ch3\u003eBenötigen wir eine SBOM?\u003c\/h3\u003e\n\n\u003cp\u003eDie Anforderungen des CRA an die Schwachstellenbehandlung umfassen die Dokumentation von Komponenten und Schwachstellen, einschließlich einer maschinenlesbaren SBOM, die mindestens die Abhängigkeiten der obersten Ebene (Top-Level) abdeckt.\u003c\/p\u003e\n\n\n\u003ch3\u003eIst CRA dasselbe wie NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eNein. Der CRA konzentriert sich auf Produkte mit digitalen Elementen und deren Cybersicherheitslebenszyklus. NIS2 hat einen anderen Fokus auf Organisationen und Betriebsabläufe. Ein Unternehmen kann von beidem betroffen sein.\u003c\/p\u003e\n\n\n\u003ch3\u003eGilt der CRA nur für Hardware?\u003c\/h3\u003e\n\n\u003cp\u003eNein. Das Regelwerk umfasst Produkte mit digitalen Elementen und kann je nach Produkt- und Marktsituation sowohl Hardware als auch Software beinhalten.\u003c\/p\u003e\n\n\n\u003ch3\u003eSind schwedische und englische Vorlagen enthalten?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Alle sieben Word\/PDF-Dokumente sind sowohl auf Schwedisch als auch auf Englisch verfügbar.\u003c\/p\u003e\n\n\n\u003ch3\u003eIst Excel enthalten?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Das Paket enthält eine separate XLSX-Arbeitsmappe für Produktregister, Risiken, SBOM, Schwachstellen, Meldefristen und Nachweise.\u003c\/p\u003e\n\n\n\u003ch3\u003eHandelt es sich hierbei um eine Zertifizierung?\u003c\/h3\u003e\n\n\u003cp\u003eNein. Das Paket ist eine professionelle Dokumentations- und Arbeitsunterstützung. Es ersetzt keine benannte Stelle, Produktprüfung, externe Cybersicherheitstests oder individuelle rechtliche Beurteilungen, sofern diese erforderlich sind.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormat und Lieferung\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 schwedische Dokumentvorlagen + 7 englische Dokumentvorlagen.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 Dateien insgesamt.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-Seiten pro Word\/PDF-Formatserie.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eExcel-Arbeitsmappe mit 8 Compliance-Reitern.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitales Produkt – kein physischer Versand.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eRechtsgrundlage und offizielle Quellen\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eVerordnung (EU) 2024\/2847 – Cyber Resilience Act.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eEuropäische Kommission – Cyber Resilience Act Zusammenfassung\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eEuropäische Kommission – CRA-Berichterstattungspflichten\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eEuropäische Kommission – CRA-Implementierung\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Verordnung (EU) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eWichtig:\u003c\/strong\u003e Der CRA ist ein technischer und rechtlicher Produktregelungsrahmen. Produktklassifizierung, Konformitätsbewertung, geltende Normen und Berichtspflichten müssen auf der Grundlage des tatsächlichen Produkts, der Akteursrolle und des Vertriebsmodells überprüft werden. Das Vorlagenpaket ist eine strukturierte Arbeits- und Dokumentationshilfe – keine Garantie für vollständige Compliance in jeder Einzelsituation.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292"},{"product_id":"incident-response-cyber-crisis-2026-2027-svenska-english-nis2-gdpr-dora-word-pdf-excel","title":"Incident Response \u0026 Cyber Crisis 2026\/2027 – Schwedisch + Englisch | NIS2, DSGVO, DORA Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eIncident Response \u0026amp; Cyber Crisis 2026\/2027 – komplettes operatives Vorlagenpaket auf Schwedisch + Englisch\u003c\/h2\u003e\n\n\u003cp\u003eEin komplettes Vorlagenpaket für Unternehmen und Organisationen, die \u003cstrong\u003eIT-Vorfälle, Cyber-Vorfälle und Cyber-Krisen\u003c\/strong\u003e vom ersten Alarm bis zum Abschlussbericht, der Wiederherstellung und der Verbesserung bewältigen müssen. Das Paket ist bewusst umfassender gestaltet als ein reines NIS2- oder DSGVO-Paket: Es fungiert als operatives Rückgrat für das Vorfallmanagement und hilft der Organisation zu bestimmen, wann das \u003cstrong\u003eCybersicherheitsgesetz\/NIS2, die DSGVO, DORA, Kundenverträge, Lieferantenverträge oder Cyberversicherungen\u003c\/strong\u003e spezifische Melde- oder Kommunikationspflichten auslösen.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2-in-1 Schwedisch + Englisch:\u003c\/strong\u003e Sieben Dokumente liegen in beiden Sprachversionen vor. Alle werden in Word und PDF geliefert und durch ein fortgeschrittenes Excel-Register mit automatischen regulatorischen Meldefristen ergänzt. Insgesamt sind \u003cstrong\u003e29 Lieferdateien\u003c\/strong\u003e enthalten.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Über die Dokumentvorlage\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eÜber die Dokumentvorlage\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eRechtlich und operativ geprüft 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eWas in diesem Paket enthalten ist\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eEntwickelt für den gesamten Lebenszyklus eines Vorfalls\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCybersicherheitsgesetz\/NIS2 – 24h-, 72h- und Abschlussbericht\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#gdpr-dora\"\u003eDSGVO und DORA – separate Meldekanäle\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#klassning\"\u003eVorfallklassifizierung und Schweregrad (Severity)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kris\"\u003eCyber-Krise und Kommunikation\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#evidens\"\u003eBeweissicherung, Chain of Custody und Forensik\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#recovery\"\u003eWiederherstellung und Post-Incident Review\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-Register und automatische Fristen\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eHäufig gestellte Fragen (FAQ)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eRechtsgrundlage und behördliche Quellen\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eRechtlich und operativ geprüft: 6. Oktober 2026\u003c\/strong\u003e\u003cbr\u003e\nDas Vorlagenpaket wurde anhand des aktuellen \u003cstrong\u003eschwedischen Cybersicherheitsgesetzes (2025:1506)\u003c\/strong\u003e, der Meldestruktur der NIS2-Richtlinie, der DSGVO-Regeln für Verletzungen des Schutzes personenbezogener Daten sowie der aktuellen DORA-Berichterstattung für betroffene Finanzunternehmen überprüft. Die Vorlagen sind für den Einsatz im Jahr \u003cstrong\u003e2026\/2027\u003c\/strong\u003e konzipiert und unterscheiden explizit zwischen den Auslösekriterien und Fristen der verschiedenen Regelwerke.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eWas in diesem Paket enthalten ist\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eDokument\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSchwedisch\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglisch\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eVerwendung\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response \u0026amp; Cyber Crisis Plan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eHauptplan, Rollen, Mandate, erste 60 Minuten und regulatorische Triggerpunkte.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Intake, Klassifizierung \u0026amp; Severity\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eCIA-Auswirkungen, Schweregrad, regulatorisches Screening und Klassifizierungsentscheidung.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003e24h \/ 72h \/ Abschlussbericht\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eArbeitsblätter für die Meldekette des Cybersicherheitsgesetzes\/NIS2 sowie DSGVO\/DORA-Schnittstellen.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCyber-Krise \u0026amp; Kommunikationsplan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSITREP, Zielgruppenmatrix, Kundenmitteilung und Kommunikationsprotokoll.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTechnische Eindämmung, Beweise \u0026amp; Forensik-Log\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTechnisches Maßnahmenregister, Chain of Custody, IoC und Lieferantenbelege.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eWiederherstellung, Kontinuität \u0026amp; Post-Incident Review\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eRecovery Gates, Verifizierung, Ursachenanalyse und Maßnahmenplan.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDetaillierter Benutzerleitfaden\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 Seiten\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eArbeitsablauf, rechtliche Schnittstellen, Vorfalltypen und häufige Fallstricke.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response Excel-Register\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eXLSX\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eDashboard, Vorfallregister, regulatorische Fristen, Maßnahmen, Beweise, Kommunikation, Kontakte und PIR.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eEntwickelt für den gesamten Lebenszyklus eines Vorfalls – nicht nur für die Meldung\u003c\/strong\u003e\u003cbr\u003e\nDas größte Risiko bei einem Cyber-Vorfall besteht oft darin, dass die Organisation versucht, Technik, Rechtliches, Kommunikation und Wiederherstellung als separate Probleme zu behandeln. Das Paket verknüpft stattdessen \u003cstrong\u003eErkennung → Klassifizierung → Eindämmung → Meldebewertung → Kommunikation → Wiederherstellung → Post-Incident Review\u003c\/strong\u003e. Dieselbe Vorfall-ID verfolgt den gesamten Prozess.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eDie ersten 60 Minuten – eine gemeinsame Struktur\u003c\/h2\u003e\n\n\u003cp\u003eDer Hauptplan beginnt mit den Entscheidungen, die normalerweise getroffen werden müssen, bevor die Organisation ein vollständiges Bild hat. Die Vorfall-ID und der Zeitpunkt der Kenntnisnahme werden sofort dokumentiert, der Incident Lead wird ernannt, alternative Kommunikationskanäle werden gesichert und flüchtige Beweise werden gesichert, bevor irreversible Maßnahmen ergriffen werden.\u003c\/p\u003e\n\n\u003cp\u003eHier sollten auch regulatorische Fristen gestartet werden. Der Zeitpunkt, zu dem die Organisation tatsächlich \u003cem\u003eKenntnis\u003c\/em\u003e von dem Vorfall erlangt, kann sowohl für das Cybersicherheitsgesetz als auch für die DSGVO und DORA von zentraler Bedeutung sein. Deshalb gibt es separate Felder für Entdeckungszeitpunkt, Zeitpunkt der Kenntnisnahme und Klassifizierungszeitpunkt.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCybersicherheitsgesetz\/NIS2 – 24h, 72h und ein Monat\u003c\/h2\u003e\n\n\u003cp\u003eDas schwedische \u003cstrong\u003eCybersicherheitsgesetz (2025:1506)\u003c\/strong\u003e trat am 15. Januar 2026 in Kraft. Das Gesetz schreibt angemessene und verhältnismäßige technische, betriebliche und organisatorische Sicherheitsmaßnahmen vor. Zu den ausdrücklich genannten Bereichen gehören \u003cstrong\u003eVorfallmanagement\u003c\/strong\u003e sowie \u003cstrong\u003eKontinuitäts- und Krisenmanagement\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eFür einen Dienstleister, der unter das Gesetz fällt und von einem \u003cstrong\u003eerheblichen Vorfall\u003c\/strong\u003e betroffen ist, enthält das Paket die folgende operative Kette:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003espätestens 24 Stunden:\u003c\/strong\u003e Frühwarnung nach Kenntnisnahme durch den Betreiber,\u003c\/li\u003e\n\n\n\u003cli\u003e\n\u003cstrong\u003espätestens 72 Stunden:\u003c\/strong\u003e Vorfallmeldung für andere Dienstleister; Anbieter von Vertrauensdiensten haben auch für die Vorfallmeldung 24 Stunden Zeit,\u003c\/li\u003e\n\n\n\u003cli\u003e\n\u003cstrong\u003eauf Anfrage:\u003c\/strong\u003e Zwischenbericht mit relevanten Statusaktualisierungen,\u003c\/li\u003e\n\n\n\u003cli\u003e\n\u003cstrong\u003espätestens einen Monat nach der Vorfallmeldung:\u003c\/strong\u003e Abschlussbericht; wenn der Vorfall noch andauert, wird ein Lagebericht und später ein Abschlussbericht eingereicht.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEin erheblicher Vorfall ist laut Gesetz ein Vorfall, der eine schwerwiegende Betriebsstörung des Dienstes oder einen wirtschaftlichen Schaden für den Betreiber verursacht hat oder verursachen könnte, oder der andere natürliche oder juristische Personen durch erheblichen Schaden beeinträchtigt hat oder beeinträchtigen könnte.\u003c\/p\u003e\n\n\n\u003ch2 id=\"gdpr-dora\"\u003eDerselbe Vorfall kann mehrere rechtliche Meldekanäle haben\u003c\/h2\u003e\n\n\u003cp\u003eDas Paket macht nicht den üblichen Fehler, NIS2, DSGVO und DORA als dasselbe zu behandeln. Sie haben unterschiedliche Anwendungsbereiche, unterschiedliche Auslösekriterien und unterschiedliche Empfänger.\u003c\/p\u003e\n\n\n\u003ch3\u003eDSGVO – Verletzung des Schutzes personenbezogener Daten\u003c\/h3\u003e\n\n\u003cp\u003eWenn der Vorfall bedeutet, dass personenbezogene Daten zerstört, verändert, verloren oder in unbefugte Hände gelangt sind, muss der DSGVO-Pfad separat bewertet werden. Wenn eine Verletzung des Schutzes personenbezogener Daten meldepflichtig ist, ist die Ausgangslage, dass die Meldung an die Aufsichtsbehörde (IMY) innerhalb von \u003cstrong\u003e72 Stunden ab Kenntnisnahme\u003c\/strong\u003e erfolgen muss. Bei hohem Risiko müssen ggf. auch die betroffenen Personen ohne unangemessene Verzögerung informiert werden.\u003c\/p\u003e\n\n\n\u003ch3\u003eDORA – Finanzunternehmen\u003c\/h3\u003e\n\n\u003cp\u003eDORA gilt für betroffene Finanzunternehmen. Für einen schwerwiegenden IKT-bezogenen Vorfall geben die aktuellen Regulierungsstandards unter anderem vor:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eErstmeldung so früh wie möglich, \u003cstrong\u003einnerhalb von vier Stunden nach Klassifizierung als schwerwiegend\u003c\/strong\u003e und spätestens \u003cstrong\u003e24 Stunden nach Kenntnisnahme\u003c\/strong\u003e,\u003c\/li\u003e\n\n\n\u003cli\u003eZwischenbericht spätestens \u003cstrong\u003e72 Stunden nach der Erstmeldung\u003c\/strong\u003e,\u003c\/li\u003e\n\n\n\u003cli\u003eAbschlussbericht spätestens \u003cstrong\u003eeinen Monat nach dem Zwischenbericht\u003c\/strong\u003e oder dem letzten aktualisierten Zwischenbericht.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDas Excel-Register verfügt daher über eine separate DORA-Uhr und vermischt die Zeitlinie nicht mit der NIS2-Uhr.\u003c\/p\u003e\n\n\n\u003ch2 id=\"klassning\"\u003eVorfallklassifizierung – vom technischen Ereignis bis zum SEV-Level\u003c\/h2\u003e\n\n\u003cp\u003eDie Vorlage zur Vorfallaufnahme hilft dem Team, Vertraulichkeit, Integrität und Verfügbarkeit sowie physische\/sicherheitsrelevante, wirtschaftliche und Auswirkungen auf Dritte zu bewerten. Danach wird der Vorfall in vier Stufen von SEV-4 bis SEV-1 klassifiziert.\u003c\/p\u003e\n\n\u003cp\u003eDas SEV-Level ist ein internes Steuerungsinstrument und ersetzt nicht die rechtliche Bewertung, ob der Vorfall beispielsweise „erheblich“ gemäß Cybersicherheitsgesetz oder „Major“ gemäß DORA ist. Daher ist das regulatorische Screening ein separater Schritt.\u003c\/p\u003e\n\n\n\u003ch2 id=\"kris\"\u003eCyber-Krise und Kommunikation\u003c\/h2\u003e\n\n\u003cp\u003eBei größeren Vorfällen reicht technisches Vorfallmanagement nicht aus. Der Cyber-Krisenplan schafft eine Krisenorganisation mit Incident Lead, Crisis Manager, Legal\/Compliance, Communications, DPO\/Privacy und Supplier Lead.\u003c\/p\u003e\n\n\u003cp\u003eEr enthält einen wiederverwendbaren \u003cstrong\u003eSITREP\u003c\/strong\u003e für das Management, eine Zielgruppenmatrix für Mitarbeiter\/Kunden\/Behörden\/Lieferanten\/Medien, Kundenmitteilungen und ein Kommunikationsprotokoll. Die Checkliste vor der Veröffentlichung verringert das Risiko, dass die Organisation unbestätigte Daten oder Sicherheitsdetails veröffentlicht, die von einem Angreifer ausgenutzt werden könnten.\u003c\/p\u003e\n\n\n\u003ch2 id=\"evidens\"\u003eBeweise, Chain of Custody und technische Eindämmung\u003c\/h2\u003e\n\n\u003cp\u003eTechnische Maßnahmen können Beweise zerstören, wenn sie ohne Dokumentation durchgeführt werden. Daher enthält das Paket ein separates Maßnahmenregister und einen „Chain-of-Custody“-Teil für Logs, Festplatten-\/Speicherdaten, Cloud-Exporte und andere relevante Beweise.\u003c\/p\u003e\n\n\u003cp\u003eDas Dokument deckt unter anderem ab:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eZeit und Zeitzone,\u003c\/li\u003e\n\n\n\u003cli\u003eQuelle\/System und wer das Material gesammelt hat,\u003c\/li\u003e\n\n\n\u003cli\u003eHash\/Integritätsreferenz, wo relevant,\u003c\/li\u003e\n\n\n\u003cli\u003eAufbewahrungsort und Zugriff\/Übertragung,\u003c\/li\u003e\n\n\n\u003cli\u003eIndicators of Compromise – IP, Domain, Hash, Konto, Prozess und TTP,\u003c\/li\u003e\n\n\n\u003cli\u003eLieferantenvorfälle und welche Logs\/Beweise angefordert wurden.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"recovery\"\u003eWiederherstellung, Kontinuität und Post-Incident Review\u003c\/h2\u003e\n\n\u003cp\u003eDie Wiederherstellungsvorlage verwendet klare Wiederverbindungsschleusen: Backups müssen verifiziert sein, saubere Installationsquellen müssen verfügbar sein, kompromittierte Anmeldedaten müssen rotiert sein und die Schwachstelle oder die Ursache muss behoben sein, bevor Systeme wieder verbunden werden.\u003c\/p\u003e\n\n\u003cp\u003eNach der Wiederherstellung wird ein Post-Incident Review durchgeführt mit Ursachenanalyse, beitragenden Faktoren, was funktionierte, was nicht funktionierte, regulatorischen Erkenntnissen und Lieferantenerkenntnissen. Alle Verbesserungen erhalten Eigentümer, Priorität, Frist und Nachweise.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-Register mit automatischen Meldefristen\u003c\/h2\u003e\n\n\u003cp\u003eDie Excel-Datei ist nicht nur eine Liste. Sie fungiert als operatives Kontrollzentrum und enthält:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – offene Vorfälle, SEV-1\/2 und aktive Meldekanäle,\u003c\/li\u003e\n\n\n\u003cli\u003e\n\u003cstrong\u003eVorfallregister\u003c\/strong\u003e – Entdeckung, Kenntnisnahme, Phase, Auswirkungen und nächste Aktualisierung,\u003c\/li\u003e\n\n\n\u003cstrong\u003eRegulatorische Fristen\u003c\/strong\u003e – separate NIS2-, DSGVO- und DORA-Uhren,\n\n\u003cstrong\u003eMaßnahmenprotokoll (Action Log)\u003c\/strong\u003e – Eindämmung, Wiederherstellung, regulatorische und kommunikative Maßnahmen,\n\n\u003cstrong\u003eBeweiskette (Evidence Chain)\u003c\/strong\u003e – Chain of Custody und Integrität,\n\n\u003cstrong\u003eKommunikation\u003c\/strong\u003e – Version, Zielgruppe, Genehmigung und Nachweis,\n\n\u003cstrong\u003eKontakte\u003c\/strong\u003e – Vorfallteam, Behörden, Lieferanten, Versicherer und Forensik,\n\n\u003cstrong\u003ePost-Incident\u003c\/strong\u003e – PIR, Sanierung und Restrisiko.\n\n\u003c\/ul\u003e\n\n\u003cp\u003eBeispielsweise werden die 24h- und 72h-Fristen des Cybersicherheitsgesetzes automatisch ab dem angegebenen Zeitpunkt der Kenntnisnahme berechnet. DORA hat eine eigene Formel, die sowohl den Zeitpunkt der Kenntnisnahme als auch den Zeitpunkt der Klassifizierung als schwerwiegender Vorfall berücksichtigt.\u003c\/p\u003e\n\n\n\u003ch2\u003eWann ist das Paket besonders geeignet\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eUnternehmen, die einen professionellen Incident-Response-Prozess einführen wollen,\u003c\/li\u003e\n\n\n\u003cli\u003eNIS2-\/Cybersicherheitsgesetz-regulierte Betriebe, die ihr breiteres NIS2-Programm ergänzen möchten,\u003c\/li\u003e\n\n\n\u003cli\u003eSaaS-, IT-, MSP- und Cloud-Organisationen,\u003c\/li\u003e\n\n\n\u003cli\u003eOrganisationen mit umfangreicher Verarbeitung personenbezogener Daten,\u003c\/li\u003e\n\n\n\u003cli\u003eFinanzunternehmen, die DORA mit dem internen Cyber-Krisenmanagement koordinieren müssen,\u003c\/li\u003e\n\n\n\u003cli\u003eOrganisationen mit kritischen Lieferanten- und Drittanbieterabhängigkeiten.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eDer Unterschied zu anderen Vorfallvorlagen des Mallbutiken\u003c\/h2\u003e\n\n\u003cp\u003eDas \u003cstrong\u003eNIS2-Vorlagenpaket\u003c\/strong\u003e deckt die breitere systematische Cybersicherheitsarbeit ab. \u003cstrong\u003eVerletzung des Schutzes personenbezogener Daten (DSGVO)\u003c\/strong\u003e geht tiefer in Artikel 33\/34 und den IMY-Prozess ein. Dieses Paket konzentriert sich stattdessen auf \u003cstrong\u003eden operativen Vorfall und die Cyber-Krise als Ganzes\u003c\/strong\u003e – vom ersten Alarm bis zur Eindämmung, regulatorischen Triage, Kundenkommunikation, Wiederherstellung und Post-Incident Review.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003eHäufig gestellte Fragen (FAQ)\u003c\/h2\u003e\n\n\u003ch3\u003eIst das Paket nur für Unternehmen gedacht, die unter NIS2 fallen?\u003c\/h3\u003e\n\n\u003cp\u003eNein. Der Incident-Response-Prozess kann von den meisten Organisationen genutzt werden. Der Teil zum Cybersicherheitsgesetz\/NIS2 wird nur aktiviert, wenn die Tätigkeit und der Vorfall unter das Regelwerk fallen.\u003c\/p\u003e\n\n\n\u003ch3\u003eSind alle Cyber-Vorfälle innerhalb von 24 oder 72 Stunden meldepflichtig?\u003c\/h3\u003e\n\n\u003cp\u003eNein. Die Fristen gelten, wenn die Auslösekriterien des jeweiligen Regelwerks erfüllt sind. Das Paket enthält daher separate Screening- und Entscheidungspunkte.\u003c\/p\u003e\n\n\n\u003ch3\u003eKann derselbe Vorfall sowohl gemäß NIS2 als auch gemäß DSGVO gemeldet werden müssen?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Ein Vorfall kann gleichzeitig erheblich im Sinne des Cybersicherheitsgesetzes und eine meldepflichtige Verletzung des Schutzes personenbezogener Daten sein. Die beiden Bewertungen sollten parallel erfolgen.\u003c\/p\u003e\n\n\n\u003ch3\u003eIst DORA enthalten?\u003c\/h3\u003e\n\n\u003cp\u003eJa, als separater Schnittstellenpfad für betroffene Finanzunternehmen. Das Paket ersetzt jedoch kein vollständiges DORA-Programm.\u003c\/p\u003e\n\n\n\u003ch3\u003eSind englische Dokumente enthalten?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Alle sieben Word\/PDF-Vorlagen sind in einer separaten englischen Version vorhanden. Das Excel-Register verwendet klare, international nutzbare Vorfallfelder.\u003c\/p\u003e\n\n\n\u003ch3\u003eIst Excel enthalten?\u003c\/h3\u003e\n\n\u003cp\u003eJa. Das Excel-Register ist ein zentraler Teil des Produkts und enthält automatische regulatorische Fristen sowie Register für Vorfälle, Maßnahmen, Beweise, Kommunikation und Post-Incident Review.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormat und Lieferung\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e14 Dokumentvorlagen\u003c\/strong\u003e – 7 schwedisch + 7 englisch.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 Lieferdateien.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-Seiten pro Word\/PDF-Formatserie über beide Sprachversionen.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitales Produkt – es wird keine physische Ware versendet.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eRechtsgrundlage und behördliche Quellen\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/cybersakerhetslag-20251506_sfs-2025-1506\/\"\u003eCybersicherheitsgesetz (2025:1506)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/ALL\/?uri=CELEX:32022L2555\"\u003eRichtlinie (EU) 2022\/2555 – NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsincidenter\/hantering-av-personuppgiftsincidenter\/\"\u003eIMY – Umgang mit Verletzungen des Schutzes personenbezogener Daten\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.fi.se\/sv\/marknad\/rapportering2\/ikt-risker-dora\/\"\u003eFinansinspektionen – IKT-Risiken und DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/?uri=CELEX:32025R0301\"\u003eDelegierte Verordnung (EU) 2025\/301 der Kommission – DORA-Vorfallberichterstattung\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eWichtig:\u003c\/strong\u003e Das Vorlagenpaket ist eine operative und dokumentarische Unterstützung. Es entscheidet nicht automatisch darüber, ob eine Tätigkeit unter ein bestimmtes Regelwerk fällt oder ob ein konkreter Vorfall eine rechtliche Meldeschwelle erreicht. Überprüfen Sie immer den aktuellen Sektor, die zuständige Behörde, Vorschriften, Verträge und die tatsächlichen Umstände des Vorfalls.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615332614486,"sku":"INCIDENT-RESPONSE-CYBER-CRISIS-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/incident-response-cyber-crisis-2026-2027.png?v=1791245747"}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/collections\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790494409","url":"https:\/\/mallbutiken.se\/de\/collections\/nis2-cybersakerhet-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}