Geschrieben am 03.09.2026 von:
ENISA hat am 10. August 2026 eine aktualisierte Untersuchung zum Markt für Cybersecuritybewertungen veröffentlicht.
Die Marktanalyse betrachtet die Entwicklung von 2021 bis 2025 und bezieht unter anderem IT-Produkte, Cloud-Dienste, Informationssicherheitsmanagementsysteme und Managed Security Services ein. Zusätzlich werden Daten zum europäischen Zertifizierungsschema EUCC und zur Kategorie der Managed Security Services berücksichtigt. Die Veröffentlichung zeigt, dass Unternehmen bei Beschaffung und Lieferantensteuerung mit einer wachsenden Vielfalt an Zertifikaten, Prüfberichten und Bewertungsmethoden umgehen müssen.
Für die Vertragsgestaltung entsteht daraus ein doppeltes Problem. Einerseits können externe Nachweise eine Beschaffung erleichtern und Anhaltspunkte für ein angemessenes Sicherheitsniveau liefern. Andererseits besteht die Gefahr, dass ein Zertifikat als allgemeiner Beleg für vollständige Sicherheit oder umfassende Compliance verstanden wird. Ein Nachweis bezieht sich immer auf einen konkreten Prüfgegenstand, einen bestimmten Zeitraum, definierte Kriterien und einen festgelegten Geltungsbereich. Er sagt nicht automatisch etwas über alle Funktionen eines Dienstes, alle Unterauftragnehmer oder die konkrete Verarbeitung personenbezogener Daten aus.
Verträge sollten daher nicht nur die Vorlage eines Zertifikats verlangen. Zunächst ist zu definieren, welcher Nachweis für welche Leistung benötigt wird. Bei einem Cloud-Dienst kann es beispielsweise relevant sein, ob die Zertifizierung die eingesetzte Plattform, die konkrete Region, den Support, die Administration und die Unterauftragnehmer abdeckt. Bei einem Softwareprodukt ist zu prüfen, ob sich der Bericht auf die ausgelieferte Version, die Updateprozesse oder nur auf eine bestimmte Entwicklungsumgebung bezieht. Für Managed Security Services muss außerdem klar sein, welche Überwachungs- und Reaktionsleistungen tatsächlich Gegenstand der Bewertung sind.
Zu regeln sind zudem die laufenden Informationspflichten. Der Anbieter sollte Änderungen am Prüfgegenstand, wesentliche Abweichungen, kritische Feststellungen, den Ablauf der Gültigkeit und eine Aussetzung oder einen Entzug des Nachweises mitteilen. Bei relevanten Änderungen an Architektur, Standorten, Unterauftragnehmern oder Leistungsumfang sollte eine erneute Prüfung ausgelöst werden. Für besonders kritische Leistungen sind ergänzende Auskunfts-, Audit- und Nachweispflichten sinnvoll. Auch Sicherheitsvorfälle sollten nicht nur allgemein erwähnt werden. Vereinbart werden sollten erreichbare Ansprechpartner, Reaktionszeiten, die Bereitstellung technischer Informationen und die Unterstützung bei behördlichen oder betroffenenbezogenen Anfragen.
Datenschutzrechtlich bleibt die eigene Prüfung erforderlich. Ein Cybersecurityzertifikat beantwortet nicht automatisch, ob eine Verarbeitung rechtmäßig ist, ob die technischen und organisatorischen Maßnahmen für den konkreten Datenbestand ausreichen oder ob Lösch- und Rückgabepflichten umgesetzt werden. Bei Auftragsverarbeitungen müssen die Nachweise deshalb mit dem Vertrag, dem Verzeichnis der Verarbeitungstätigkeiten, der Risikoanalyse und gegebenenfalls einer Datenschutz-Folgenabschätzung abgeglichen werden. Der Zertifizierungsstatus kann ein wichtiges Beweismittel sein. Er ersetzt aber weder die Auswahlverantwortung noch die laufende Kontrolle.
Die ENISA-Marktübersicht eignet sich damit als Anlass für ein Nachweisregister. Darin sollten Prüfgegenstand, Schema, Kriterien, Geltungsbereich, Laufzeit, Ausnahmen, verantwortliche Stelle und nächste Überprüfung erfasst werden. Ein solcher Ansatz verhindert, dass Berichte nur im Vertragsordner abgelegt werden. Er macht sichtbar, welche Nachweise für welche Risiken relevant sind und wann eine Aktualisierung erforderlich ist. Rechtliche Sicherheit entsteht nicht durch die größtmögliche Anzahl von Zertifikaten, sondern durch einen überprüfbaren Zusammenhang zwischen Dienst, Risiko, Vertrag und laufender Kontrolle.
Was Unternehmen jetzt tun sollten
- Im Vertrag Prüfgegenstand, Schema, Kriterien, Geltungsbereich und Laufzeit des Nachweises konkret benennen.
- Änderungen, Abweichungen, Aussetzung und Entzug als Informations- und Prüfereignisse definieren.
- Bei kritischen Leistungen ergänzende Audit-, Auskunfts- und Nachweispflichten vorsehen.
- Zertifikate mit eigener Risikoanalyse, DS-GVO-Prüfung und tatsächlichem Leistungsumfang abgleichen.
Quelle: ENISA, Market of Cybersecurity Assessments 2021 to 2025, veröffentlicht am 10. August 2026. (https://certification.enisa.europa.eu/publications/market-cybersecurity-assessments-2021-2025_en)