Rechtsraum
Nationale Regelungen gelten dort, wo Ihre Gesellschaft ansässig ist und Ihre Tätigkeiten stattfinden.
European Defence Compliance
Europäische Sicherheitsanforderungen im Verteidigungsbereich werden nicht durch eine einzelne Zertifizierung definiert. Sie verbinden Cybersicherheit, den Schutz von Verschlusssachen, Qualitätssicherung, Produktsicherheit, Exportkontrolle und kundenspezifische vertragliche Pflichten. Ich ordne ein, welche davon für Ihr Unternehmen tatsächlich gelten.
Welche Rahmenwerke greifen, hängt von Rechtsraum, Vertrag, Geheimhaltungsgrad und Produktumfang ab. Dieser Inhalt dient der Information und ist keine Rechtsberatung.
01 — Anwendbarkeit
Ein europäisches Gegenstück zu CMMC gibt es nicht. Statt einer Zertifizierung prüfe ich, welche Ebenen bei Ihnen zusammentreffen — und welche nicht.
Nationale Regelungen gelten dort, wo Ihre Gesellschaft ansässig ist und Ihre Tätigkeiten stattfinden.
Verteidigungsministerien, Generalunternehmer sowie NATO- und EU-Programme können vertragliche Kontrollen vorgeben.
Nationale Verschlusssachen, NATO-Verschlusssachen und EUCI verlangen jeweils zusätzliche Schutzvorkehrungen.
Rein militärische, Dual-Use- und kommerzielle digitale Produkte können regulatorisch unterschiedlich behandelt werden.
Anforderungen werden üblicherweise an Lieferanten und Unterauftragnehmer weitergereicht.
Hosting, Fernwartung, Quellcode und technische Unterlagen können Exportkontroll- und Datentransferpflichten auslösen.
02 — Überblick
Keines dieser Rahmenwerke gilt automatisch für jedes Unternehmen. Die folgende Übersicht ordnet ein, wodurch die Anwendbarkeit jeweils ausgelöst wird.
| Rahmenwerk | Kategorie | Wann es relevant wird | Schwerpunkte | Auslöser |
|---|---|---|---|---|
| ISO/IEC 27001 | Informationssicherheits-Management | Grundlage für die meisten Zulieferer der Verteidigungsindustrie und häufig von Kunden gefordert. | ISMS-Governance, Risikomanagement, Zugriffssteuerung, Lieferantensicherheit, Incident Response und kontinuierliche Verbesserung. | Basis |
| NATO AQAP | Qualitätssicherung im Verteidigungsbereich | NATO-Beschaffung oder Verträge, in denen AQAP-Anforderungen über Kunde oder Generalunternehmer eingebunden sind. | Entwicklungs- und Fertigungssicherung, Konfigurationssteuerung, Rückverfolgbarkeit, Lieferantensicherung und Qualitätsaufzeichnungen. | Vertraglich |
| NATO-Verschlusssachen | Geheim- und Industrieschutz | Verträge, bei denen NATO-Verschlusssachen verarbeitet werden. | Personelle und materielle Sicherheit, Kenntnis nur wenn nötig, geschützte Umgebungen, sichere Kommunikation und Kontrollen bei Unterauftragnehmern. | Geheimhaltung |
| EU-Verschlusssachen (EUCI) | Sicherheit in EU-Programmen | Verträge mit EU-Institutionen und Verteidigungsprogramme, einschließlich Vorhaben des Europäischen Verteidigungsfonds, sofern Sicherheitsanforderungen gelten. | Umgang mit EU-Verschlusssachen, programmspezifische Sicherheitsvorgaben sowie personelle, physische und Informationssicherheit. | Programm |
| NIS2 und nationale Umsetzung | Cybersicherheitsregulierung | Abhängig von nationaler Umsetzung, Einrichtungsart, Tätigkeiten und einschlägigen Ausnahmen für Verteidigung und nationale Sicherheit. | Cyber-Risikomanagement, Verantwortlichkeit der Leitung, Lieferkettensicherheit, Umgang mit Vorfällen und Resilienz. | Rechtsraum |
| EU Cyber Resilience Act (CRA) | Produkt-Cybersicherheit | Digitale Hardware- oder Softwareprodukte, die auf dem EU-Markt bereitgestellt werden; Ausnahmen für rein militärische Produkte sind getrennt von Dual-Use- und kommerziellen Produkten zu prüfen. | Security by Design, Schwachstellenmanagement, Supportzeitraum, technische Dokumentation sowie Meldepflichten zu Vorfällen und Schwachstellen. | Produkt |
| DSGVO | Datenschutz | Personenbezogene Daten in Personal-, Lieferanten-, Kunden-, Telemetrie-, Test- und Betriebsprozessen. | Verarbeitung personenbezogener Daten, Privacy by Design, Auftragsverarbeitung, Umgang mit Datenpannen und internationale Übermittlungen. | Querschnitt |
| Exportkontrolle und Sanktionen | Kontrollierte Technologie und Außenwirtschaft | Grenzüberschreitende Weitergabe kontrollierter Güter, Software, Quellcode, Kryptografie, technischer Unterlagen, Fernwartung und Know-how. | Einstufung, Genehmigungen, Prüfung von Endverwendung und Endverwender, Sanktionsprüfung und Transfer kontrollierter technischer Unterlagen. | Grenzüberschreitend |
03 — Deutschland
Ein detaillierter deutscher Sicherheitsstandard, der ISO 27001 durch strukturierte Sicherheitskonzepte, Schutzbedarfsfeststellung und Risikobehandlung ergänzen kann.
Arbeiten mit Bezug zu VS-NUR FÜR DEN DIENSTGEBRAUCH können kontrollierte Handhabungsprozesse, Zugriff nach Kenntnis nur wenn nötig, abgesicherte IT-Umgebungen und vertragliche Anforderungen erfordern, die an Unterauftragnehmer weitergegeben werden.
Verteidigungsbezogene Tätigkeiten in Deutschland können personelle, materielle, organisatorische und informationstechnische Sicherheitsanforderungen im Rahmen des nationalen Geheimschutzes umfassen.
Die konkret geltenden Bedingungen sind mit dem Auftraggeber und der zuständigen nationalen Behörde zu klären, bevor Verschlusssachen verarbeitet werden.
04 — Vorgehen
Ein belastbares Compliance-Programm im Verteidigungsbereich ordnet jede Anforderung einem Vertrag, einer Systemgrenze, einem Verantwortlichen und einem prüffähigen Nachweis zu.
05 — Basis
Die Kontrollen werden strenger, sobald Verschlusssachen, zugangsbeschränkte Programme, kritische Systeme oder grenzüberschreitende kontrollierte Technologie im Spiel sind.
06 — Kontakt
Ich verschaffe Ihnen einen klaren Blick auf anwendbare Rahmenwerke, vertragliche Pflichten, Verantwortlichkeiten und Nachweise — im Unternehmen und entlang der Lieferkette. Schreiben Sie mir auf Deutsch oder Englisch.