Richtlinien-Scanner oder Beauftragten-Workspace
Zwei Ansätze versprechen, Compliance nachweisbar zu machen. Der eine liest Quellcode, Architekturdokumente und Richtlinien automatisch und meldet Abweichungen von einem hinterlegten Regelwerk. Der andere gibt einer bestellten Person einen Arbeitsplatz, in dem ihre gesetzlichen Pflichten als Aufgaben, Schulungen, Audits und Dokumente laufen. Beide erzeugen Nachweise, aber für verschiedene Sätze desselben Gesetzes. Diese Seite legt beide Sätze im Wortlaut nebeneinander und benennt, was ein Scanner belegt, was ein Workspace belegt, und was keiner von beiden ersetzt.
Zwei Ansätze im Vergleich
| Kriterium | Automatisierter Richtlinien-Scanner | Beauftragten-Workspace |
|---|---|---|
| Was geprüft wird | Artefakte: Quellcode, Architekturdiagramme, technische Dokumentation, Konfigurationen. Geprüft wird, was als Datei vorliegt. | Pflichten: die gesetzlichen Aufgaben, Unterweisungen, Audits und Dokumentationspflichten einer Beauftragten-Rolle. Geprüft wird, ob sie erledigt und belegt sind. |
| Woran gemessen wird | An einem hinterlegten Regelwerk — einer internen Sicherheitsrichtlinie, einem technischen Standard, einer Norm. Das Regelwerk liefert der Betreiber; der Scanner prüft dagegen. | Am Gesetzestext und an dem Pflichtenkatalog, der aus ihm für die jeweilige Rolle folgt. Vorlagen tragen die Norm, die sie erfüllen sollen, im Namen. |
| Was herauskommt | Ein Befund: Fundstelle, verletzte Regel, Schweregrad. Wer sich darum kümmert und bis wann, steht nicht im Befund. | Eine Aufgabe: Zuständiger, Fälligkeitsdatum, Wiedervorlage und Historie. Ein Befund wird erst dadurch zu einem Nachweis, dass jemand ihn abgearbeitet hat. |
| Was es belegt | Eine Maßnahme nach § 30 Abs. 2 Nr. 5 BSIG — Sicherheit bei Erwerb, Entwicklung und Wartung — und ein Verfahren nach § 30 Abs. 2 Nr. 6 BSIG zur Bewertung der Wirksamkeit. Das ist echter Nachweis, nicht Dekoration. | Die Dokumentation der Einhaltung nach § 30 Abs. 1 Satz 3 BSIG und die Umsetzungs- und Überwachungspflicht der Geschäftsleitung nach § 38 Abs. 1 BSIG — also, dass jemand die Maßnahmen verantwortet und ihre Umsetzung überwacht hat. |
| Was es nicht ersetzt | Keine Benennung nach Art. 37 DSGVO, keine Konformität nach § 14 BFSG, keine rechtliche Prüfung des Einzelfalls. Ein Scan hat keine Bestellurkunde und keine Berichtslinie. | Keinen Blick in den Quellcode. Ob eine Anwendung ihrer Sicherheitsrichtlinie entspricht, sagt der Workspace nicht; er hält fest, dass jemand es geprüft hat und was daraus folgte. |
| Wer bewertet | Das Regelwerk. Was die Regel nicht kennt, findet der Scanner nicht; was sie zu streng fasst, meldet er als Verstoß. | Die bestellte Person, mit ihrer Fachkunde. Vorlagen und Checks strukturieren die Frage; die Entscheidung trifft der Mensch mit der Rolle. |
| Wiederholung | Je Lauf — bei jeder Änderung, jedem Release oder auf Abruf. Der Vorteil liegt in der Frequenz. | Als Zyklus — jährlich, quartalsweise, nach Anlass. Der Vorteil liegt in der Vollständigkeit über alle Pflichten einer Rolle hinweg. |
| Historie | Ein Bericht je Lauf. Ob und wie ein Befund behoben wurde, zeigt erst der nächste Lauf — oder ein zweites System. | Eine durchgehende Akte: wer wann was getan hat, mit Beleg. Genau das, wonach Prüfer fragen. |
| Kostenstruktur | Je nach Anbieter je Prüfung, je Datenquelle oder als Lizenz. Die Bandbreite ist groß; Beträge nennen wir für Dritte nicht. | Laufender Preis je Rolle und Monat, bei CIVAC 49 € und öffentlich ausgewiesen. Für bestellte Beauftragte gelten individuelle Preise. |
Hinweis zu den Angaben: Diese Seite dient der Orientierung und ist keine Rechtsberatung. Sie vergleicht zwei Organisationsmodelle allgemein und nicht die Angebote bestimmter Anbieter; Aussagen über automatisierte Scanner beschreiben die Kategorie und nicht ein einzelnes Produkt. Gesetzeszitate wurden dem amtlichen Text entnommen; der Rechtsstand ist der Zeitpunkt der Erstellung (September 2026) und kann sich geändert haben. Ob Ihre Einrichtung unter §§ 30, 38 BSIG fällt, hängt von Sektor und Größe ab und ist im Einzelfall zu prüfen.
Was ein Scanner belegt — im Wortlaut des Gesetzes
Für besonders wichtige und wichtige Einrichtungen zählt § 30 Abs. 2 BSIG auf, was Risikomanagementmaßnahmen „zumindest“ umfassen müssen. Zwei Nummern davon beschreiben genau das, was ein automatisierter Scanner leistet. Nummer 5 verlangt „Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen“. Nummer 6 verlangt „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik“.
Ein Scanner, der Quellcode und Dokumentation bei jeder Änderung gegen eine Sicherheitsrichtlinie prüft, ist eine Sicherheitsmaßnahme in der Entwicklung im Sinne der Nummer 5 und ein Verfahren zur Wirksamkeitsbewertung im Sinne der Nummer 6. Seine Berichte sind Belege dafür. Wer eine solche Prüfung einsetzt, sollte sie deshalb nicht als Nebensache führen, sondern als das, was sie ist: eine der Maßnahmen, deren Einhaltung nach § 30 Abs. 1 Satz 3 BSIG zu dokumentieren ist.
Was das Gesetz daneben verlangt — und wer es schuldet
Derselbe Paragraf endet mit einem Satz, den kein Scan erzeugt. § 30 Abs. 1 Satz 3 BSIG lautet: „Die Einhaltung der Verpflichtung nach Satz 1 ist durch die Einrichtungen zu dokumentieren.“ Gemeint ist die Einhaltung der gesamten Verpflichtung — aller zehn Nummern des Absatzes 2, von der Risikoanalyse über die Lieferkette bis zu Schulung und Zugriffskontrolle. Ein Scanbericht dokumentiert die Nummern 5 und 6. Die übrigen Maßnahmen sind Aufgaben, Unterweisungen, Verträge und Konzepte, und ihre Dokumentation entsteht dort, wo diese Arbeit stattfindet.
Dazu kommt eine Pflicht, die nicht die Einrichtung, sondern ihre Leitung trifft. § 38 Abs. 1 BSIG lautet: „Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen sind verpflichtet, die von diesen Einrichtungen nach § 30 zu ergreifenden Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.“ Umsetzen und überwachen sind Tätigkeiten von Personen. Sie lassen sich belegen — durch Zuständigkeiten, Fristen, Berichte und eine Historie, aus der hervorgeht, wer wann was entschieden hat. Ein Beauftragten-Workspace ist der Ort, an dem dieser Beleg entsteht; ein Scanner liefert einen der Inputs dafür.
Was eine bestellte Person ersetzt — und was CIVAC nicht ist
Drei Pflichten lassen sich durch keinen Scan erfüllen, weil das Gesetz sie an eine Person oder an eine Konformitätsaussage knüpft. Erstens die Benennung: Nach Art. 37 Abs. 1 DSGVO benennen Verantwortliche und Auftragsverarbeiter „auf jeden Fall einen Datenschutzbeauftragten“, wenn eine der drei dort genannten Voraussetzungen vorliegt; § 38 Abs. 1 Satz 1 BDSG ergänzt die Pflicht für nichtöffentliche Stellen, „soweit sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen“. Zweitens die Konformität: Nach § 14 Abs. 1 BFSG darf ein Dienstleistungserbringer seine Dienstleistung „nur anbieten oder erbringen“, wenn sie die Barrierefreiheitsanforderungen erfüllt und er die Informationen nach Anlage 3 erstellt und zugänglich gemacht hat, und nach § 14 Abs. 3 BFSG gewährleistet er, dass die Anforderungen „stets erfüllt werden“. Ein Scan ist eine Indikation zu einem Zeitpunkt; die Pflicht gilt fortlaufend und trifft den Erbringer.
Drittens die Rechtsberatung. § 2 Abs. 1 RDG definiert Rechtsdienstleistung als „jede Tätigkeit in konkreten fremden Angelegenheiten, sobald sie eine rechtliche Prüfung des Einzelfalls erfordert“, und § 3 RDG erklärt ihre selbständige Erbringung für unzulässig, soweit sie nicht gesetzlich erlaubt ist. CIVAC ist keine Kanzlei. Weder ein Scanner noch der Workspace noch diese Seite prüfen Ihren Einzelfall rechtlich. Der Workspace zeigt Risiken an, ordnet sie einer Norm zu und macht daraus Aufgaben; die rechtliche Bewertung trifft Ihre bestellte Person oder eine dazu befugte Stelle. Wo ein Fall diese Grenze erreicht, gehört er zu einer Rechtsanwältin oder einem Rechtsanwalt — und der Workspace hält fest, dass und wann er dorthin gegeben wurde.
Wann welcher Ansatz passt
Ein Scanner passt, wenn …
- Sie selbst Software entwickeln oder betreiben und Sicherheitsrichtlinien als Dokument vorliegen.
- Maßnahmen nach § 30 Abs. 2 Nr. 5 und Nr. 6 BSIG belegt werden sollen, insbesondere bei häufigen Änderungen.
- Befunde ohnehin von einem Entwicklungsteam abgearbeitet werden, das eigene Aufgabenwerkzeuge nutzt.
- der Prüfgegenstand vollständig als Code, Diagramm oder Datei vorliegt.
Ein Workspace passt, wenn …
- das Gesetz eine benannte Person verlangt — etwa nach Art. 37 DSGVO oder § 38 BDSG — und deren Arbeit belegbar sein muss.
- die Dokumentationspflicht nach § 30 Abs. 1 Satz 3 BSIG und die Überwachungspflicht nach § 38 Abs. 1 BSIG nachgewiesen werden sollen.
- mehrere Beauftragten-Rollen dieselbe Aufgaben-, Schulungs- und Auditlogik brauchen.
- eine Prüfung ansteht und die Frage lautet, wer wann was getan hat.
Häufige Fragen
- Erfüllt ein automatisierter Code-Scan die Pflichten nach NIS-2?
- Einen Teil davon. § 30 Abs. 2 BSIG zählt zehn Maßnahmenbereiche auf, die Risikomanagementmaßnahmen „zumindest“ umfassen müssen. Ein Scanner, der Code und Dokumentation gegen eine Sicherheitsrichtlinie prüft, ist eine Maßnahme nach Nummer 5 — Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Management und Offenlegung von Schwachstellen — und ein Verfahren nach Nummer 6 zur Bewertung der Wirksamkeit. Die übrigen acht Nummern, die Dokumentationspflicht nach § 30 Abs. 1 Satz 3 BSIG und die Umsetzungs- und Überwachungspflicht der Geschäftsleitung nach § 38 Abs. 1 BSIG bleiben davon unberührt.
- Kann ein Scanner den Datenschutzbeauftragten ersetzen?
- Nein. Art. 37 Abs. 1 DSGVO verlangt, dass Verantwortliche und Auftragsverarbeiter in den dort genannten Fällen „auf jeden Fall einen Datenschutzbeauftragten“ benennen, und § 38 Abs. 1 Satz 1 BDSG erweitert die Pflicht auf nichtöffentliche Stellen, die in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Benannt wird eine Person, nach Art. 37 Abs. 5 DSGVO auf der Grundlage ihrer beruflichen Qualifikation und ihres Fachwissens. Ein Werkzeug hat weder das eine noch das andere, und es kann die Kontaktdaten, die nach Art. 37 Abs. 7 DSGVO zu veröffentlichen sind, nicht tragen.
- Genügt ein grüner Scan als Nachweis der Barrierefreiheit nach dem BFSG?
- Nein. § 14 Abs. 1 BFSG knüpft das Anbieten der Dienstleistung an zwei Bedingungen: Die Barrierefreiheitsanforderungen müssen erfüllt sein, und der Erbringer muss die Informationen nach Anlage 3 erstellt und zugänglich gemacht haben. § 14 Abs. 3 BFSG verlangt, dass die Anforderungen „stets erfüllt werden“, und § 14 Abs. 4 BFSG verpflichtet bei Nichtkonformität zu Korrekturmaßnahmen und zur Information der Marktüberwachungsbehörde. Ein automatischer Scan ist eine technische Indikation zu einem Zeitpunkt. Er ist ein guter Ausgangspunkt für die Aufgabenliste, aber keine Konformitätsaussage.
- Was ist der Unterschied zwischen einem Befund und einer Aufgabe?
- Ein Befund sagt, dass etwas von einer Regel abweicht: Fundstelle, Regel, Schweregrad. Eine Aufgabe sagt, wer sich bis wann darum kümmert, und behält, was daraus wurde. Für die Pflichten nach § 38 Abs. 1 BSIG — umsetzen und überwachen — ist der zweite Schritt der entscheidende, denn belegt werden soll nicht der Zustand zu einem Zeitpunkt, sondern dass jemand ihn verantwortet hat. Im CIVAC-Workspace wird jeder Befund aus einem Check per Klick zu einer Aufgabe mit Zuständigem und Datum; die Historie bleibt an der Aufgabe.
- Nutzt CIVAC selbst automatisierte Prüfungen?
- Ja, in klar begrenztem Umfang und ohne Blick in Quellcode. Der Workspace enthält Checks, die eine öffentliche Website gegen Haftungsfelder lesen oder Seiten mit einem Prüfwerkzeug gegen die WCAG 2.1 AA scannen. Ihre Ergebnisse sind als Indikation ausgewiesen, nicht als Konformitätsaussage, und jeder Befund wird zu einer Aufgabe. Was CIVAC nicht tut: Quellcode, Architekturdokumente oder Ihre internen Sicherheitsrichtlinien prüfen. Dafür ist ein Scanner der Kategorie in der linken Spalte das richtige Werkzeug — und sein Bericht ein guter Anhang an die Aufgabe, die ihn auswertet.
- Können beide Ansätze nebeneinander laufen?
- Das ist der sinnvolle Regelfall für jede Einrichtung, die Software entwickelt und zugleich Beauftragten-Pflichten hat. Der Scanner liefert die Belege für § 30 Abs. 2 Nr. 5 und Nr. 6 BSIG in der Frequenz, die Entwicklung braucht. Der Workspace hält die übrigen Maßnahmen, die Dokumentation nach § 30 Abs. 1 Satz 3 BSIG und die Überwachung durch die Geschäftsleitung nach § 38 Abs. 1 BSIG als Aufgaben, Zyklen und Historie. Praktisch heißt das: Der Scanbericht wird zum Anhang eines wiederkehrenden Audits, und offene Befunde werden zu Aufgaben mit Zuständigem — nicht zu einem PDF, das im nächsten Lauf überschrieben wird.