Signing you in...

Please wait while we verify your authentication

Article · Thursday, October 1, 2026

IT-Sicherheit · Branchen-Briefing

Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.

By Marius BongartsTech79 editions
← See today's latest
Editions
7 / 79
Generated by AI overnight from public sources, refreshed daily.
IT-Sicherheit · Branchen-Briefing
Thursday, October 1, 2026
IT-Sicherheit · Branchen-Briefing

KRITIS-Gesetz, AI Act Enforcement, PSR-Haftung: Regulierungskaskade wird real

1 min read

KRITIS-Dachgesetz

Kritische Infrastruktur wird zum M&A-Screening-Kriterium.

Das kommende KRITIS-Dachgesetz zieht Investoren und Diligence-Teams in den Fokus: Wer Energieversorger, Verkehrsnetze oder Telekommunikationsanbieter kauft oder verkauft, muss künftig nicht nur Finanz- und Rechtsrisiken, sondern auch Sicherheitsresilienz nachweisen [Quelle: FAZ]. Drohnensichtungen, vermutete Sabotageakte und hybride Angriffe machen defensive Redundanz zum Wettbewerbsfaktor – Käufer werden Lieferketten auf Sicherheitslücken auditieren. Das verändert Dealstruktur, Representations & Warranties und Escrow-Logik erheblich.

Folge: KRITIS-Compliance wird Transaktionsgating.

EU AI Act Implementierungslücke

Ein Drittel der EU hat noch keine Aufsichtsbehörden ernannt.

Der EU AI Act ist seit 2024 formal verabschiedet – aber die Enforcement-Infrastruktur fehlt. Nur 33 Prozent der Mitgliedstaaten haben ihre Marktüberwachungs- und Meldebehörden vollständig benannt; 22 Prozent haben gar keine designiert [Quelle: Reed Smith]. Indes laufen die Compliance-Uhren: Provider müssen CE-Kennzeichnung, Konformitätsbewertung und EU-Datenbank-Registrierung vorbereiten. Bußgelder bis 7 Prozent des Jahresumsatzes warten auf Verstöße.

Wer sich auf langsame Behörden verlässt, irrt – die Deadline rückt näher.

Payment Services Regulation (PSR)

Die PSR schafft drei parallele Haftungsregime für Zahlungsdienstleister.

Ab Januar 2027 kommt die Payment Services Regulation, mit 21-Monats-Übergangsfrist bis Endscharfschaltung. Die Kernneuerung: PSPs müssen Zahlungen künftig zahlungsempfängerseitig vor Gutschrift überwachen – und haften direkt bei Unterlassung [Quelle: Banking Vision]. Dazu kommen zwei völlig neue Haftungsregime (Verifier-Fehlerhaftung, Identitätsbetrug/Spoofing) mit je eigenen Auslösebedingungen und Beweislasten. Im Open Banking wird die dedizierte API-Schnittstelle verpflichtend; Fallback zur Kundenschnittstelle entfällt. Fraud, Recht, IT und Produktmanagement müssen die Systeme gleichzeitig umbauen.

Komplexität liegt nicht in einzelnen Anforderungen, sondern in deren paralleler Koordination.

Sources
KRITIS-Dachgesetz: Resilienz kritischer Infrastruktur - FAZ
KRITIS-Dachgesetz: Resilienz kritischer Infrastruktur - FAZ
12 hours ago ... Das KRITIS-Dachgesetz könnte Investitionen, Lieferketten und Übernahmen verändern – und Sicherheit zu einem wichtigen Wettbewerbsfaktor machen.
faz.net
AI Summary

Das KRITIS-Dachgesetz könnte eine neue Regulierungslandschaft für kritische Infrastrukturen schaffen und damit Investitionen, Lieferketten und Unternehmensübernahmen erheblich beeinflussen. Vor dem Hintergrund zunehmender Drohnensichtungen, vermuteter Sabotageakte und hybrider Bedrohungen wird Sicherheitsresilienz zum strategischen Investitionsthema und könnte sich als wichtiger Wettbewerbsfaktor für M&A-Aktivitäten etablieren.

Visit source
Regulation of AI in the EU - Reed Smith LLP
Regulation of AI in the EU - Reed Smith LLP
11 hours ago ... Understand the EU's framework for AI regulation. Learn about GDPR intersections, transparency requirements, human oversight mandates, and more.
reedsmith.com
AI Summary

Die EU hat 2024 den EU AI Act als umfassendstes globales Regelwerk für künstliche Intelligenz formal verabschiedet. Das Gesetz etabliert Pflichten für alle Akteure der AI-Wertschöpfungskette und gilt für EU-Organisationen sowie global für Nicht-EU-Akteure auf dem europäischen Markt. Es verfolgt einen risikobasierten Ansatz mit vier AI-Kategorien: verbotene Praktiken, hochrisikante Systeme mit umfangreichen Compliance-Anforderungen (Risikomanagement, Datengovernance, technische Dokumentation, Logging, Transparenz, Cybersecurity), limitierte Risiken mit Transparenzverpflichtungen, sowie niedrig- und minimalrisikante Systeme. Verstöße können Geldbußgelder von 3 bis 7 Prozent des globalen Jahresumsatzes oder 15 bis 35 Millionen Euro auslösen. Der AI Act gilt parallel zur GDPR, der NIS2-Direktive und weiteren EU-Digitalgesetzen. Provider tragen die schwerwiegendsten Compliance-Lasten einschließlich Konformitätsbewertung, CE-Kennzeichnung und Registrierung in der EU-Datenbank. Deployer müssen Verbotskompliance sicherstellen, hochrisikante Systeme überwachen, Fundamental Rights Impact Assessments durchführen und ernsthafte Vorfälle melden. Allerdings haben nur etwa 33 Prozent der EU-Mitgliedstaaten ihre Marktüberwachungs- und Meldebehörden vollständig benannt, während 22 Prozent noch keine Behörden designiert haben.

Visit source
Payment Service Regulation (PSR) – Viel Zeit auf dem Papier ...
Payment Service Regulation (PSR) – Viel Zeit auf dem Papier ...
18 hours ago ... Der PSP muss bei Verdacht auf Betrug oder grobe Fahrlässigkeit „vernünftige Gründe“ nachweisen und diese der zuständigen Behörde mitteilen. Was die PSR ändert: ...
banking.vision
AI Summary

Die Payment Services Regulation (PSR) führt umfangreiche neue Anforderungen ein, die bis Januar 2027 veröffentlicht und 21 Monate später in Kraft treten werden. Wesentliche Änderungen betreffen die Transaktionsüberwachung: Zahlungsdienstleister müssen künftig nicht nur zahlerseitig, sondern auch zahlungsempfängerseitig Zahlungen vor Gutschrift überwachen und haften direkt bei Unterlassung – eine neue Pflicht gegen Mule Accounts, die auch verpflichtenden Betrugsdatenaustausch zwischen PSPs mit expliziter Datenrechtssicherheit erfordert. Das Haftungsregime wird erheblich kompliziert: Neben der modifizierten Logik für nicht autorisierte Transaktionen treten zwei völlig neue parallele Haftungsregime hinzu – VoP-Fehlerhaftung (sofortige Erstattung bei fehlgeschlagener Zahlungsempfänger-Verifizierung) und Identitätsbetrug/Spoofing (volle Haftung bei betrügerischer Impersonation des PSP). Jedes Regime hat eigene Auslösebedingungen, Fristen und Beweislastregeln. Im Open-Banking-Bereich wird die dedizierte Schnittstelle verpflichtend; der automatische Fallback zur Kundenschnittstelle entfällt weitgehend. Zusätzlich entstehen neue Anforderungen an Protokollierung, Consent-Management und Wartungsfenster. Die Komplexität liegt nicht in einzelnen Anforderungen, sondern in deren paralleler Umsetzung über multiple Abteilungen – Fraud/Risk, Recht, IT, Kundenservice und Produktmanagement müssen koordiniert Systeme, Prozesse und Governance anpassen.

Visit source
Compiled overnight by MorningMail.aiDelivered at 01:40 AM