50 % FFG-Förderung · Lead-Trainer Wolfgang Zeiler (SMARTIS) Hauptprodukt 003 · Cyber-Regulatorik
Hauptprodukt 003 · 4-Tages-Workshop · max. 12 Plätze

Cyber-Regulatorik Engineering.
CRA · NIS-2 · DSA · DMA · ISO/IEC 27001 — als Code.

In 4 Tagen bauen IT-Verantwortliche und Engineering-Teams eine reproduzierbare Toolchain für die fünf wichtigsten Cyber- Regulierungen: ISMS-Risiko-Engine, Annex-A-Controls als YAML, NIS-2-Incident-Playbooks im EU-CSIRT-Format, CRA-Vulnerability-CI mit SBOM und eine Audit-Evidence-Pipeline. Output: ein versioniertes Take-Home-Repo, das Ihre Organisation am nächsten Tag produktiv einsetzt.

Dauer
4 Tage · 32 UE
Format
Graz oder Online
Plätze
max. 12 / Lauf
Lead-Trainer
Wolfgang Zeiler

Stack: Terraform · Ansible · GitLab CI · HashiCorp Vault · Open Policy Agent · Trivy / Syft · Dependency-Track · OpenSearch

Lead-Trainer

Wolfgang Zeiler — SMARTIS e.U.

Wolfgang Zeiler ist Senior Engineer und ISMS-Practitioner mit 25+ Jahren Erfahrung an der Schnittstelle zwischen ISO/IEC 27001, NIS-2 und Cyber-Engineering. Mehrere Kunden hat er zu ISO/IEC-27001- und TISAX-Zertifizierungen geführt — unter anderem Innerio, SVI Austria, BENNING, Haberkorn und Collini.

Sein Stil ist hands-on und template-basiert: „Analytisch denken, klar kommunizieren, dabei immer den Menschen im Blick — nicht nur die Sprache der Normen sprechen, sondern auch die der Kunden." Genau diese Brücke zwischen Regelwerk und Implementierung trägt diesen Workshop.

linkedin.com/in/wolfgang-zeiler-850460124 · smartis.at

Co-Trainer (situativ)

SMARTIS-Netzwerk & tablegray

Wolfgang aktiviert Spezialist:innen aus dem SMARTIS-Netzwerk je nach Bedarf: Penetration-Tester:innen für die CRA-Sektion, Netzwerk-Engineers für das Incident-Response-Lab. Am Tag 4 stellt tablegray einen Co-Trainer für die Plattform-Pflichten (DSA & DMA) — dort ist die Recht-×-Technik-Brücke besonders ausgeprägt.

Jeder Lauf hat damit ein klar definiertes Trainer-Pärchen, das die Bandbreite vom ISMS-Foundations-Tag bis zur Plattform-Regulierung abdeckt.

Skills Schecks 2026 · FFG / BMWET

50 % Förderung. ISO 27001-Implementierung ist FFG-Standard-Repertoire.

Die FFG Skills Schecks 2026 fördern externe Weiterbildung österreichischer KMU mit 50 % der Kosten — max. 5.000 € pro Skills-Scheck, max. 5 Schecks pro Unternehmen. ISO/IEC 27001 ist als ISMS-Implementierungs-Workshop ein anerkannter FFG-Förderschwerpunkt („Digitale Technologien & IT-Anwendungen / IT-Sicherheit, Programmierung"). Wichtig: NIS-2-, DSA- und CRA-Inhalte sind NUR förderfähig, wenn es um deren Implementierung in IT-Systemen geht. Genau das ist hier in jeder Stunde der Fall.

Einreichung im offiziellen FFG-Portal eCall innerhalb von 4 Wochen vor Workshop-Beginn. Bei Bedarf nutzen Sie förderantrag.at als Service-Partner. Laufende Einreichung bis 15.12.2026.

FFG-Scheck · RechenbeispielKMU 5 IT-Profile

5 IT-Profile in einer Blockwoche

  • Listenpreis: 5 × 4.000 € = 20.000 € netto
  • FFG-Förderung: 5 × 2.000 € = 10.000 €
  • Effektive Kosten pro Person: 2.000 €
  • Einreichung im eCall, 4-Wochen-Fenster vor Workshop
  • Auszahlung: nach Teilnahmebestätigung (yourTARGET · NÖcert)
  • Förderzeitraum max. 18 Monate
Termin & Förderung anfragen
Curriculum · 4 Tage · 32 UE

Jeder Tag füllt 2–3 Sektionen im Take-Home-Repo. 70 % Hands-on. Rechtskontext max. 10 % der Zeit.

  1. Tag 01 ISMS-Foundations — Risiko-Engine und Asset-Inventar als Code ISO/IEC 27001:2022 Clause 6 + NIS-2 Art. 21 + CRA Anhang I als YAML-Backlog · Asset-Inventar aus AWS/Azure/GCP-APIs + Ansible Facts automatisch befüllen · Risiko-Register als YAML (Threats, Vulnerabilities, Impact, Likelihood, Treatment) · SoA als crosswalk.yaml (ISO Annex A ↔ NIS-2 ↔ CRA) · ENISA-NIS-2-Maturity-Baseline. Repo-Output: risk-engine/, asset-inventory/, controls/crosswalk.yaml 8 UE
  2. Tag 02 Technische Controls — ISO Annex A + CRA Annex I + NIS-2 Art. 21 als IaC Zugriffssteuerung (ISO A.5/A.8) als Terraform-Module, Just-in-Time-Access mit HashiCorp Vault · Kryptographie (ISO A.8.24 + CRA Anhang I): TLS-Audit mit testssl.sh, At-Rest-Encryption für Postgres / MongoDB / S3, Key-Rotation · Logging mit Tamper-Evidence · 3-2-1-Backup- Architektur als Code, Wiederherstellungs-Drill als CI-Job · Policy-as-Code mit Open Policy Agent (Rego). Repo-Output: controls/iso27001-annex-a.yaml, policies-as-code/ 8 UE
  3. Tag 03 Process Engineering — Incident Response, Vulnerability Handling, Supply Chain NIS-2 Meldepflicht als Workflow (24h Frühwarnung / 72h Meldung / 1M Abschluss) als ausführbares Runbook mit EU-CSIRT-JSON · Logging-Architektur live aufsetzen, simulierte Ransomware-Detection im Lab, Tabletop-Exercise · CRA-Vulnerability-Handling als CI-Pipeline: SBOM mit Syft/Trivy, Dependency-Track, CVSS+EPSS-Triage · Coordinated Vulnerability Disclosure (security.txt, PGP, SLAs) · Supply-Chain: Sigstore/Cosign, Reproducible Builds. Repo-Output: incident-response/, vulnerability-handling/, supply-chain/ 8 UE
  4. Tag 04 Plattform-Pflichten, Audit-Evidence & End-to-End DSA-Transparenzberichte (Art. 15, 24, 42) als Report-Generator, jährliche Berichte aus Moderations-Logs als PDF + JSON · DSA Notice-and-Action (Art. 16) als FastAPI-Skeleton mit Trusted-Flagger-Workflow · DMA-Interoperabilität (Art. 6 Abs. 9 Data Portability API) — relevant für KMU als Gatekeeper-Zulieferer · zentraler Evidence-Collector (S3 Object Lock / Vault Append-only, Retention-Policy als YAML) · Konsolidierungs-Lab: ein fiktiver Vorfall im Repo — Detection → 24h-Frühwarnung → SBOM-Bezug → Patch-Pipeline → Audit-Evidence in einem PR. Repo-Output: dsa-transparency/, dma-interop/, audit-evidence/ 8 UE
Take-Home-Repo

Was Sie am Ende des Workshops mit nach Hause nehmen.

Ein lauffähiges, versioniertes GitLab-Repo in der eigenen Organisation der Teilnehmenden. Sechs Sektionen, die am Workshop-Tag entstehen und am nächsten Tag produktiv einsetzbar sind — gegen jede der fünf adressierten Cyber-Regulierungen.

  • Risk-Engine, das aus eigenen Cloud-Accounts ein Risikoregister generiert
  • YAML-Bibliothek aller Controls für ISO 27001, NIS-2 und CRA — mit Crosswalk
  • Drei Incident-Response-Playbooks im EU-CSIRT-Format (BMI-CSIRT-kompatibel)
  • SBOM- und Vulnerability-Handling-CI-Pipeline (CRA-Anhang-I-konform)
  • DSA-Transparenzbericht-Generator (PDF + JSON aus Moderations-Logs)
  • Audit-Evidence-Pipeline mit Tamper-Evident-Storage
  • Quartals-Updates zu neuen ENISA-Guidelines, BSI-Empfehlungen, CVEs
$ tree tablegray-smartis-regulatorik-toolkit/
├── risk-engine/
│   ├── risk-register.yaml
│   ├── threat-catalog.yaml
│   └── populate-from-cloud.py
├── asset-inventory/
│   ├── terraform/   # AWS+Azure+GCP
│   ├── ansible/     # On-Prem
│   └── inventory-schema.json
├── controls/
│   ├── iso27001-annex-a.yaml
│   ├── nis2-art21-mapping.yaml
│   ├── cra-annex-i-mapping.yaml
│   └── crosswalk.yaml
├── policies-as-code/
│   ├── access-control.rego
│   ├── encryption-defaults.tf
│   └── backup-restore.yaml
├── incident-response/
│   ├── nis2-meldevorlage.json
│   ├── playbook-fruehwarnung-24h.md
│   └── playbook-meldung-72h.md
├── vulnerability-handling/
│   ├── ci-pipeline-sbom.yml
│   ├── dependency-track.tf
│   └── triage-workflow.md
├── supply-chain/
│   ├── sigstore-cosign-sign.yml
│   └── reproducible-build.dockerfile
├── dsa-transparency/
│   ├── report-generator.py
│   └── notice-and-action-api/
├── dma-interop/
│   └── data-portability-api/
├── audit-evidence/
│   ├── collector.py
│   ├── retention-policy.yaml
│   └── evidence-store.tf
└── README.md
Zielgruppe

Für Teams mit Schreibzugang auf main und Verantwortung für Audits.

  • IT-Leiter:innen & Information Security Officer
  • DevOps- / Platform-Engineers
  • Lead Developer:innen
  • Technische ISMS-Koordinator:innen
  • KMU 25 – 250 Mitarbeitende

Voraussetzungen: Git, Linux-CLI, Docker, Grundverständnis Cloud (AWS/Azure/GCP) und Infrastructure-as-Code. YAML-Komfort reicht für 80 % der Übungen — volle Programmiererfahrung ist ein Plus, aber nicht zwingend.

Lab-Setup

EU-Cloud-Lab. 30 Tage Nachzugriff. Repo bleibt für immer.

Jede:r Teilnehmende bekommt 24 Stunden vor Workshop-Beginn Zugang zu einer Hetzner-Cloud-Lab-Umgebung (Deutschland):

  • GitLab + GitLab-CI mit Skeleton-Repo
  • AWS- und Azure-Sandbox-Accounts plus k3s-Cluster
  • HashiCorp Vault, Dependency-Track, Open Policy Agent
  • Trivy / Syft, testssl.sh
  • OpenSearch-Cluster für Log-Aggregation
  • Verwundbare Beispiel-App (Python + Postgres) als Übungsobjekt

Take-Home-Repo bleibt dauerhaft in Ihrer GitLab-Org. Quartals-Updates über das tablegray-/SMARTIS-Curriculum-Repo.

Abwicklung & Förderung

Inhalt SMARTIS & tablegray. Anbieter & Teilnahme­bestätigung yourTARGET (NÖcert · Ö-Cert-anerkannt).

01

Lead-Trainer SMARTIS

Curriculum, Hands-on-Labs und Vortrag verantwortet Wolfgang Zeiler (SMARTIS e.U.) als Senior Engineer und ISMS-Practitioner. Co-Trainer aus dem SMARTIS-Netzwerk je nach Bedarf.

02

Co-Brand tablegray

tablegray stellt Lab-Infrastruktur, Marken-Akquise, das Curriculum-Update-Repo — und einen Co-Trainer am Tag 4 für die Plattform-Pflichten (DSA / DMA), wo die Recht-×-Technik-Brücke besonders dicht ist.

03

Anbieter yourTARGET

Formaler Anbieter und Aussteller der Teilnahmebestätigung ist die yT Betriebs GmbH (yourTARGET), Graz — NÖcert-zertifiziert und im österreichweiten Ö-Cert-System als gleichwertig anerkannt. Damit ist die FFG-Skills-Schecks-Förderfähigkeit gegeben.

Mehr Engineering, anderer Fokus?

Die AI-Act-&-DSGVO-Praxistage.

Wenn Ihr Team statt ISMS / NIS-2 / CRA in KI-Datenflüsse, Privacy-Engineering, Bias-Tests und DSGVO-Betroffenenrechte investiert, gibt's das parallel laufende 4-Tages-Programm:

Zu den AI-Act-Praxistagen
Erst mit einem 1-Tages-Pilot?

Der DSAR-Workshop.

Wenn Sie nur an einem Tag den Microservice für Auskunft, Berichtigung, Löschung und Portabilität bauen wollen — ohne den größeren ISMS-/NIS-2-Bogen.

Zum DSAR-Workshop
Nächster Schritt

Plätze sind auf 12 pro Lauf begrenzt. Wir melden uns binnen 24 Stunden mit Terminen und einer Förder-Checkliste.