Bonusmaterial zum Buch

Alle Abbildungen in voller Größe

Zwölf Abbildungen aus dem Buch, zum Vergrößern und zum Herunterladen.

Ein Buch im Format 6 mal 9 Zoll setzt Grenzen. Was auf einer Doppelseite noch großzügig aussieht, wird auf einer Buchseite eng, und bei den dichteren Tabellen kostet das Lesen dann mehr Mühe als nötig. Deshalb stehen die Abbildungen hier noch einmal, in der Auflösung, in der sie entstanden sind.

Anklicken zeigt die Abbildung bildschirmfüllend, ein weiterer Klick auf das Bild schaltet auf die volle Auflösung um. Das Pfeilzeichen unter jeder Karte lädt die Datei herunter. Beides kostenfrei und ohne Anmeldung. Wenn Sie eine Abbildung weiterverwenden möchten, etwa in einer internen Präsentation, nennen Sie bitte die Quelle, die auf der jeweiligen Karte steht.

Zeitstrahl von 2016 bis 2027 mit neun EU-Regelwerken von der DSGVO bis zum Digital Omnibus, jeweils mit Inkrafttreten und Fristen.

Abb. 01Seite 37

EU-Digitalgesetze 2016 bis 2027

Neun Regelwerke im Zeitraum von der DSGVO bis zum Digital Omnibus. Die Linie markiert September 2026, was davor liegt, gilt bereits.

Eigene Darstellung, Stand September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 01 herunterladenPNG, 2480 × 3507

Entscheidungsbaum zur NIS2-Selbstklassifikation: Sektor, Größe und Sonderfälle führen zur Einstufung als besonders wichtige oder wichtige Einrichtung.

Abb. 02Seiten 43 und 44

NIS2-Selbstklassifikation

Der Weg durch Sektor, Größe und Sonderfälle bis zur Einstufung. Die interaktive Fassung steht unter nis2-check.

Eigene Darstellung, Stand September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 02 herunterladenPDF, A4

Schichtenmodell des BaseCompliance Frameworks mit Governance-Kern, Normebene, regulatorischen Anforderungsmodulen und sektorspezifischen Ergänzungen, darunter die Abdeckungsgrade nach ISO 27001.

Abb. 03Seite 65

BaseCompliance Framework, Abdeckungsgrade

Vier Ebenen, einmal aufgebaut, vielfach genutzt: vom Governance-Kern bis zur Branchenanforderung. Unten die Abdeckungsgrade gegenüber NIS2, DORA und CRA.

Abdeckungsgrade: BSI-Mapping und Basec-Projekterfahrung, Stand 2025/2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 03 herunterladenPNG, 1760 × 2265

Matrix aus sechs Unternehmenstypen und sechs Regelwerken, farbig markiert nach voll betroffen, teils betroffen und nicht betroffen, mit einer Spalte Gesamtrisiko.

Abb. 07Seite 117

Wer ist von was betroffen

Sechs Unternehmenstypen, sechs Regelwerke: auf einen Blick, welches Gesetz greift und wie hoch das Gesamtrisiko liegt.

Vereinfachte Einordnung nach typischer Unternehmenskonstellation, keine Einzelfallprüfung. Darstellung Basec, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 07 herunterladenPNG, 3508 × 2480

Drei Stufen vom Hinweisschreiben über Vor-Ort-Kontrollen bis zum formellen Bußgeldverfahren, mit dem Hinweis auf Betriebs- und Leitungsuntersagung als letztes Mittel.

Abb. 09Seite 123

Aufsichts- und Sanktionsbefugnisse im BSIG

Vom Hinweisschreiben zum Bußgeldverfahren: der mögliche Ablauf bei Verstößen, aus dem Gesetz abgeleitet.

Eigene Einordnung auf Basis der Befugnisse im BSIG 2025. „Enforcement-Strategie“ ist keine offizielle Bezeichnung des BSI.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 09 herunterladenPNG, 2480 × 3508

Die drei Meldestufen nach § 32 BSIG: Erstmeldung nach 24 Stunden, Folgemeldung nach 72 Stunden, Abschlussmeldung nach einem Monat, je mit Mindestinhalt und Zweck.

Abb. 11Seite 139

Die drei Meldestufen im Überblick

Von der Frühwarnung bis zur Abschlussmeldung: was das BSI in welcher Frist erwartet, und wozu.

§ 32 BSIG. Darstellung Basec, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 11 herunterladenPNG, 2480 × 3508

Vier Risikoklassen des EU AI Act von verboten über hochrisiko und begrenzt bis minimal, je mit Zeitachse, Beispielen und Bußgeldrahmen.

Abb. 15Seite 180

EU AI Act Risikoampel

Der AI Act kennt keine Einheitspflicht. Was gilt, hängt davon ab, in welche der vier Risikostufen ein KI-System fällt.

Verordnung (EU) 2024/1689. Darstellung Basec, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 15 herunterladenPNG, 2480 × 3506

Vier Prüfmethoden im Vergleich: jährlicher Pentest, kontinuierliches Vulnerability Scanning, External ASM und Red Teaming, je mit Stärken, Schwächen und Kostenniveau.

Abb. 17Seite 210

Methodenvergleich

Vier Wege, die eigene Angriffsfläche zu prüfen. Keiner ersetzt die anderen, sie unterscheiden sich in Frequenz, Blickwinkel und Kosten.

Eigene Darstellung, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 17 herunterladenPNG, 2480 × 3656

Halbkreisförmige Skala mit fünf Zero-Trust-Reifegraden von traditional bis vollständig optimal, darunter je Stufe die nächsten Schritte.

Abb. 20Seite 240

Zero-Trust-Maturity-Grades

Fünf Stufen vom perimeterbasierten Netz zur adaptiven, kontextbasierten Zugriffsentscheidung. Jede Stufe baut auf der vorherigen auf.

Eigene Darstellung, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 20 herunterladenPNG, 3000 × 4070

Tabelle der fünf Zero-Trust-Stufen mit Zeitrahmen, Maßnahmen und erkennbarem Ergebnis je Stufe.

Abb. 22Seite 246

Zero Trust: die fünf Stufen im Detail

Von der Ausgangslage bis zum vollautomatisierten Zielbild. Je Stufe die Maßnahmen, das Zeitfenster und das erkennbare Ergebnis.

CISA Zero Trust Maturity Model v2.0, April 2023. Adaption für den deutschen Mittelstand: Basec.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 22 herunterladenPNG, 3000 × 4067

Raster aus fünf Säulen, Identität, Geräte, Netzwerk, Anwendungen und Daten, gegen vier Reifegrade von traditional bis optimal.

Abb. 23Seite 247

Fünf Säulen und Reifegrade

Zero Trust reift nicht in einer Disziplin, sondern in fünf zugleich. Der Reifegrad bemisst sich an der schwächsten Säule, nicht an der stärksten.

CISA Zero Trust Maturity Model v2.0, April 2023. Adaption für den deutschen Mittelstand: Basec.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 23 herunterladenPNG, 3000 × 3093

Querformatiger Plan über hundert Tage in vier Phasen, von der Betroffenheit über das ISMS-Fundament und die operative Härtung bis zur Audit-Bereitschaft, mit Wochenpaketen und Meilensteinen.

Abb. 25Seite 298

Der 100-Tage-Aktionsplan

Von der Bestandsaufnahme zur Audit-Bereitschaft, in vier Phasen und Wochenpaketen. Als A3-Poster im Querformat gesetzt.

Eigene Darstellung, September 2026.
Aus: Mission: Digitale Souveränität, Dr. Jannik Schumann.

Abbildung 25 herunterladenPNG, 4961 × 3508

Das übrige Arbeitsmaterial

Einige dieser Abbildungen gibt es auch als eigenes Arbeitsmittel, zum Ausfüllen oder als interaktiven Check: