Signing you in...

Please wait while we verify your authentication

Article · Tuesday, August 18, 2026

IT-Sicherheit · Branchen-Briefing

Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.

By Marius BongartsTech35 editions
← See today's latest
Editions
5 / 35
Generated by AI overnight from public sources, refreshed daily.
IT-Sicherheit · Branchen-Briefing
Tuesday, August 18, 2026
IT-Sicherheit · Branchen-Briefing

Regulatoren treffen Geldtransmitter, HIPAA-Frist tickt, MiCA wird durchgesetzt

1 min read

New York DFS verstärkt Druck

Die New York DFS verhängt Bußgelder gegen Unternehmen, die ihre Cybersecurity-Basis nicht im Griff haben.

Ein lizenzierten Geldtransmitter zahlte 250.000 Dollar Strafe wegen Verstößen gegen New Yorks Cybersicherheitsverordnung (23 N.Y.C.R.R. Part 500) – das Unternehmen hatte unzureichende Richtlinien für Systemupdates und mangelhafte Risikobewertungen dokumentiert [Quelle: JDSupra]. Parallel warnte die DFS vor einer aktiven Cyberattacke, die eine Sicherheitslücke in Remote-Monitoring-Plattformen ausnutzt und Managed-Service-Provider-Umgebungen gefährdet. Dokumentation ohne Tests führt zur Strafe.

HIPAA: Benachrichtigungsfrist ab Tag eins

OSF Healthcare zahlte 552.250 Dollar, weil die 60-Tage-Frist bei Entdeckung beginnt, nicht nach Ermittlungsende.

Die US-Gesundheitsbehörde HHS verhandelte am 29. Juli eine Einigung nach einem 110 Tage verzögerten Ransomware-Bericht aus 2021 – ein deutlicher Verstoß gegen die HIPAA Breach Notification Rule [Quelle: Crowell]. Das Büro für Bürgerrechte (OCR) signalisiert damit klar: forensische Ermittlungen stoppen die Clock nicht, Verzögerungen sind Verstöße – auch mit guter Absicht. Dies ist bereits die 21. Ransomware-Durchsetzungsmaßnahme des OCR.

Gesundheitsorganisationen müssen parallel ermitteln und berichten.

Österreich setzt MiCA mit Bissen durch

Formale Verstöße kosten: Bitpanda zahlte 70.000 Euro für verspätetes Whitepaper und fehlerhafte Marketingmitteilungen.

Die österreichische Finanzmarktaufsicht (FMA) belegte den Krypto-Broker am 14. August mit der Strafe, weil Bitpanda sein erforderliches Krypto-Whitepaper nicht mindestens 20 Arbeitstage vor Veröffentlichung einreichte, die Marketingmitteilung vor Whitepaper-Publikation verschickte und dort erforderliche Kontaktangaben sowie Hinweise auf fehlende behördliche Prüfung fehlten [Quelle: Bitcoin Foundation]. Kundengelder waren nicht gefährdet; alle Mängel wurden behoben. Die FMA signalisiert, dass sie nicht nur operative Probleme, sondern auch Dokumentationslücken sanktioniert.

MiCA ist jetzt kein Papierwerk – es ist ein Regulierungsinstrument.

DORA verlangt mehr als Dokumentation

DORA schreibt Prozesse vor, aber keine Technologie – Unternehmen unterschätzen die Lücke.

Der Digital Operational Resilience Act fordert Risikenerkennung, Prozesskontrolle und Störungsreaktion, überlässt aber technische Umsetzung der Verantwortung des Unternehmens [Quelle: IT-Finanzmagazin]. Dokumentierte Richtlinien verhindern keinen Ausfall. Für echte digitale Resilienz müssen Finanzunternehmen Schlüssel und Zertifikate zentralisieren, Hardware Security Module (HSM) einsetzen und das Certificate Lifecycle Management automatisieren – besonders kritisch, da das CA/Browser Forum die Gültigkeitsdauer von TLS-Zertifikaten auf 47 Tage gekürzt hat. Manuelle Verwaltung ist unmöglich geworden.

Compliance-Theater endet, wo Ausfallsicherheit beginnt.

Sources
The Weekly Sweep: Northeast Regulators Focus on Consumer Data ...
The Weekly Sweep: Northeast Regulators Focus on Consumer Data ...
4 hours ago ... ... violations of New York's cybersecurity regulation, 23 N.Y.C.R.R. Part 500 ... At the same time, DFS's cybersecurity alert and recent enforcement action ...
jdsupra.com
AI Summary

Die New York Department of Financial Services (DFS) hat eine Geldstrafe von 250.000 Dollar gegen einen lizenzierten Geldtransmitter verhängt, weil dieser gegen New Yorks Cybersicherheitsverordnung (23 N.Y.C.R.R. Part 500) verstieß. Das Unternehmen hatte unzureichende Cybersicherheitsrichtlinien für Systemupdates und mangelhafte Risikobewertungen, was es anfällig für potenzielle Bedrohungen machte. Parallel warnte die DFS regulierte Unternehmen vor einer aktiven Cyberattacke, die eine bekannte Sicherheitslücke in Remote-Monitoring-Plattformen ausnutzt und von Threat Actors verwendet wird, um Managed-Service-Provider-Umgebungen zu kompromittieren und potenziell auf Kundennetzwerke zuzugreifen.

Visit source
HIPAA Breach Notification Deadline Starts at Discovery, Not ...
HIPAA Breach Notification Deadline Starts at Discovery, Not ...
6 hours ago ... OCR's October 2022 Cybersecurity Newsletter and subsequent enforcement actions have consistently reinforced that delayed notification — even where the ...
crowell.com
AI Summary

Die US-Gesundheitsbehörde HHS hat am 29. Juli eine Einigung mit OSF Healthcare System bekannt gegeben, nachdem das Gesundheitssystem eine Benachrichtigung über einen Ransomware-Angriff von 2021 um 110 Tage verzögert hatte – weit über die in der HIPAA Breach Notification Rule vorgeschriebene Frist von 60 Tagen hinaus. OSF zahlte eine Siedlung von 552.250 Dollar und verpflichtete sich zu Korrekturmaßnahmen. Das Büro für Bürgerrechte (OCR) signalisiert damit klar, dass die Benachrichtigungsfrist von 60 Tagen ab Entdeckung des Verstoßes gilt, nicht nach Abschluss forensischer Ermittlungen. Dies ist bereits die 21. Ransomware-Durchsetzungsmaßnahme des OCR, das zunehmend die Aktualität von Benachrichtigungen überprüft und verzögerte Mitteilungen – auch bei guter Absicht – als Compliance-Verstoß wertet.

Visit source
Bitpanda muss 70.000 Euro Strafe zahlen – wegen dieser MiCA ...
Bitpanda muss 70.000 Euro Strafe zahlen – wegen dieser MiCA ...
10 hours ago ... Insgesamt stellte die österreichische Aufsichtsbehörde vier Verstöße gegen die Markets in Crypto-Assets Regulation fest. Im Zentrum des Verfahrens steht ein ...
bitcoinfoundation.org
AI Summary

Die österreichische Finanzmarktaufsicht (FMA) hat den Krypto-Broker Bitpanda am 14. August mit einer Geldstrafe von 70.000 Euro belegt, weil das Unternehmen gegen die europäische Krypto-Verordnung MiCA verstossen hat. Die vier festgestellten Verstösse betrafen primär formale und zeitliche Anforderungen: Bitpanda reichte ein erforderliches Krypto-Whitepaper nicht fristgerecht (mindestens 20 Arbeitstage vor Veröffentlichung) ein, versandte eine Marketingmitteilung bevor das Whitepaper veröffentlicht war, und es fehlten in dieser Mitteilung erforderliche Kontaktangaben sowie ein Hinweis auf fehlende behördliche Prüfung. Das Verfahren ist abgeschlossen und alle Mängel wurden behoben; Kundengelder waren nach Unternehmensangaben nicht gefährdet. Die Entscheidung signalisiert, dass die österreichische Finanzaufsicht die MiCA-Regulierung aktiv durchsetzt und nicht nur schwerwiegende operative Probleme, sondern auch formale Verstösse bei Dokumentation und Kommunikation sanktioniert. Bitpanda erhielt seine MiCA-Lizenz im April 2025 und unterliegt seither der offiziellen Aufsicht der FMA.

Visit source
Regulatorik schafft Anforderungen, aber keine Sicherheit
Regulatorik schafft Anforderungen, aber keine Sicherheit
12 hours ago ... Compliance vs. · Zertifikate lassen sich nicht dauerhaft manuell verwalten · Identitäten sind mehr als Benutzerkonten · Resilienz betrifft die Basis der IT- ...
it-finanzmagazin.de
AI Summary

Der Digital Operational Resilience Act (DORA) verändert die IT-Sicherheitsanforderungen im Finanzsektor für Banken und Versicherungen, schreibt aber keine spezifischen Technologien vor. DORA fordert, dass Unternehmen Risiken erkennen, Prozesse kontrollieren und auf Störungen reagieren können, lässt aber die technische Umsetzung offen. Laut Dr. Markus von Detten von Achelos besteht dabei eine zentrale Differenz zwischen bloßer Compliance und echter digitaler Resilienz: Dokumentierte Richtlinien verhindern noch keinen Ausfall. Für belastbare Sicherheit müssen Unternehmen ihre kryptografischen Schlüssel, Zertifikate und Identitäten beherrschen, Hardware Security Module (HSM) einsetzen, Zertifikate automatisiert verwalten und kritische Infrastruktur redundant ausgestalten. Besonders wichtig ist Certificate Lifecycle Management, da das CA/Browser Forum die Gültigkeitsdauer von TLS-Server-Zertifikaten schrittweise auf 47 Tage verkürzt – manuelle Verwaltung wird damit unmöglich. Auch technische Identitäten wie Service- und Cloud-Accounts sowie Backup- und Wiederherstellungsprozesse für die gesamte sicherheitsrelevante Infrastruktur müssen zentral gesteuert werden. DORA bietet somit nur den regulatorischen Rahmen, während Unternehmen selbst verantwortlich sind, durch eine vernetzte Architektur aus Identitäten, Schlüsseln, Zertifikaten und Prozessen echte Resilienz zu schaffen.

Visit source
Compiled overnight by MorningMail.aiDelivered at 01:40 AM