European Defence Compliance

Sicherheitsrahmenwerke für Verteidigungsunternehmen in Europa

Europäische Sicherheitsanforderungen im Verteidigungsbereich werden nicht durch eine einzelne Zertifizierung definiert. Sie verbinden Cybersicherheit, den Schutz von Verschlusssachen, Qualitätssicherung, Produktsicherheit, Exportkontrolle und kundenspezifische vertragliche Pflichten. Ich ordne ein, welche davon für Ihr Unternehmen tatsächlich gelten.

Welche Rahmenwerke greifen, hängt von Rechtsraum, Vertrag, Geheimhaltungsgrad und Produktumfang ab. Dieser Inhalt dient der Information und ist keine Rechtsberatung.

01 — Anwendbarkeit

Ein gestuftes Anforderungsmodell

Ein europäisches Gegenstück zu CMMC gibt es nicht. Statt einer Zertifizierung prüfe ich, welche Ebenen bei Ihnen zusammentreffen — und welche nicht.

01

Rechtsraum

Nationale Regelungen gelten dort, wo Ihre Gesellschaft ansässig ist und Ihre Tätigkeiten stattfinden.

02

Kunde und Vertrag

Verteidigungsministerien, Generalunternehmer sowie NATO- und EU-Programme können vertragliche Kontrollen vorgeben.

03

Geheimhaltungsgrad

Nationale Verschlusssachen, NATO-Verschlusssachen und EUCI verlangen jeweils zusätzliche Schutzvorkehrungen.

04

Produktweg

Rein militärische, Dual-Use- und kommerzielle digitale Produkte können regulatorisch unterschiedlich behandelt werden.

05

Lieferkette

Anforderungen werden üblicherweise an Lieferanten und Unterauftragnehmer weitergereicht.

06

Grenzüberschreitung

Hosting, Fernwartung, Quellcode und technische Unterlagen können Exportkontroll- und Datentransferpflichten auslösen.

02 — Überblick

Rahmenwerke auf einen Blick

Keines dieser Rahmenwerke gilt automatisch für jedes Unternehmen. Die folgende Übersicht ordnet ein, wodurch die Anwendbarkeit jeweils ausgelöst wird.

Rahmenwerk Kategorie Wann es relevant wird Schwerpunkte Auslöser
ISO/IEC 27001 Informationssicherheits-Management Grundlage für die meisten Zulieferer der Verteidigungsindustrie und häufig von Kunden gefordert. ISMS-Governance, Risikomanagement, Zugriffssteuerung, Lieferantensicherheit, Incident Response und kontinuierliche Verbesserung. Basis
NATO AQAP Qualitätssicherung im Verteidigungsbereich NATO-Beschaffung oder Verträge, in denen AQAP-Anforderungen über Kunde oder Generalunternehmer eingebunden sind. Entwicklungs- und Fertigungssicherung, Konfigurationssteuerung, Rückverfolgbarkeit, Lieferantensicherung und Qualitätsaufzeichnungen. Vertraglich
NATO-Verschlusssachen Geheim- und Industrieschutz Verträge, bei denen NATO-Verschlusssachen verarbeitet werden. Personelle und materielle Sicherheit, Kenntnis nur wenn nötig, geschützte Umgebungen, sichere Kommunikation und Kontrollen bei Unterauftragnehmern. Geheimhaltung
EU-Verschlusssachen (EUCI) Sicherheit in EU-Programmen Verträge mit EU-Institutionen und Verteidigungsprogramme, einschließlich Vorhaben des Europäischen Verteidigungsfonds, sofern Sicherheitsanforderungen gelten. Umgang mit EU-Verschlusssachen, programmspezifische Sicherheitsvorgaben sowie personelle, physische und Informationssicherheit. Programm
NIS2 und nationale Umsetzung Cybersicherheitsregulierung Abhängig von nationaler Umsetzung, Einrichtungsart, Tätigkeiten und einschlägigen Ausnahmen für Verteidigung und nationale Sicherheit. Cyber-Risikomanagement, Verantwortlichkeit der Leitung, Lieferkettensicherheit, Umgang mit Vorfällen und Resilienz. Rechtsraum
EU Cyber Resilience Act (CRA) Produkt-Cybersicherheit Digitale Hardware- oder Softwareprodukte, die auf dem EU-Markt bereitgestellt werden; Ausnahmen für rein militärische Produkte sind getrennt von Dual-Use- und kommerziellen Produkten zu prüfen. Security by Design, Schwachstellenmanagement, Supportzeitraum, technische Dokumentation sowie Melde­pflichten zu Vorfällen und Schwachstellen. Produkt
DSGVO Datenschutz Personenbezogene Daten in Personal-, Lieferanten-, Kunden-, Telemetrie-, Test- und Betriebsprozessen. Verarbeitung personenbezogener Daten, Privacy by Design, Auftragsverarbeitung, Umgang mit Datenpannen und internationale Übermittlungen. Querschnitt
Exportkontrolle und Sanktionen Kontrollierte Technologie und Außenwirtschaft Grenzüberschreitende Weitergabe kontrollierter Güter, Software, Quellcode, Kryptografie, technischer Unterlagen, Fernwartung und Know-how. Einstufung, Genehmigungen, Prüfung von Endverwendung und Endverwender, Sanktionsprüfung und Transfer kontrollierter technischer Unterlagen. Grenzüberschreitend

03 — Deutschland

Zusätzliche Anforderungen in Deutschland

Deutschland
  • BSI IT-Grundschutz

    Ein detaillierter deutscher Sicherheitsstandard, der ISO 27001 durch strukturierte Sicherheitskonzepte, Schutzbedarfsfeststellung und Risikobehandlung ergänzen kann.

  • VS-NfD

    Arbeiten mit Bezug zu VS-NUR FÜR DEN DIENSTGEBRAUCH können kontrollierte Handhabungsprozesse, Zugriff nach Kenntnis nur wenn nötig, abgesicherte IT-Umgebungen und vertragliche Anforderungen erfordern, die an Unterauftragnehmer weitergegeben werden.

  • Geheimschutz in der Wirtschaft

    Verteidigungsbezogene Tätigkeiten in Deutschland können personelle, materielle, organisatorische und informationstechnische Sicherheitsanforderungen im Rahmen des nationalen Geheimschutzes umfassen.

Die konkret geltenden Bedingungen sind mit dem Auftraggeber und der zuständigen nationalen Behörde zu klären, bevor Verschlusssachen verarbeitet werden.

04 — Vorgehen

Wie sich die Anforderungen bestimmen lassen

  1. Organisation und Tätigkeitsländer bestimmen.
  2. Pflichten aus Kunde, Vertrag und Programm sichten.
  3. Geheimhaltungsregime und Handhabungsanforderungen klären.
  4. Produkte als rein militärisch, Dual-Use oder kommerziell einordnen.
  5. Lieferkette, Hosting und grenzüberschreitende Leistungserbringung bewerten.
  6. Anwendbare Kontrollen, Nachweise und Maßnahmen zuordnen.

Ein belastbares Compliance-Programm im Verteidigungsbereich ordnet jede Anforderung einem Vertrag, einer Systemgrenze, einem Verantwortlichen und einem prüffähigen Nachweis zu.

05 — Basis

Wie eine belastbare Grundlage aussieht

Organisation und Technik

  • Governance und ISMS.
  • Werte- und Informationsklassifizierung.
  • Identitäten, Endpunkte und Netzwerksicherheit.
  • Sichere Softwareentwicklung und Konfigurationssteuerung.
  • Schwachstellenmanagement und Incident Response.

Lieferkette und Nachweise

  • Absicherung von Lieferanten und Unterauftragnehmern.
  • Betriebskontinuität und Resilienz.
  • Qualitätssicherung und technische Rückverfolgbarkeit.
  • Umgang mit Verschlusssachen, soweit erforderlich.
  • Exportkontrolle und Datenschutz-Governance.

Die Kontrollen werden strenger, sobald Verschlusssachen, zugangsbeschränkte Programme, kritische Systeme oder grenzüberschreitende kontrollierte Technologie im Spiel sind.

06 — Kontakt

Aus komplexen Verteidigungsanforderungen ein prüffähiges Kontrollprogramm machen.

Ich verschaffe Ihnen einen klaren Blick auf anwendbare Rahmenwerke, vertragliche Pflichten, Verantwortlichkeiten und Nachweise — im Unternehmen und entlang der Lieferkette. Schreiben Sie mir auf Deutsch oder Englisch.