<?xml version='1.0' encoding='utf-8'?>
<rss version="2.0">
  <channel>
    <title>A-R-C Insights</title>
    <link>https://www.a-r-c.me/fachartikel/en.html</link>
    <description>Articles on security governance and regulation.</description>
    <lastBuildDate>Sat, 01 Aug 2026 20:00:00 +0000</lastBuildDate>
    <item>
      <title>The AI Act after the AI Omnibus: why a defensible governance inventory matters now</title>
      <link>https://www.a-r-c.me/fachartikel/ai-act-omnibus-governance-inventory.html</link>
      <guid>https://www.a-r-c.me/fachartikel/ai-act-omnibus-governance-inventory.html</guid>
      <description>Changed timelines and selected simplifications do not replace control: a decision-ready inventory connects AI systems, roles, classifications and evidence.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>NIS2: Registration is where the real governance work begins</title>
      <link>https://www.a-r-c.me/fachartikel/nis2-registration-is-not-compliance.html</link>
      <guid>https://www.a-r-c.me/fachartikel/nis2-registration-is-not-compliance.html</guid>
      <description>A practical 30-day plan for turning a completed NIS2 portal process into defensible governance, current evidence and management decisions.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>CRA reporting from 11 September 2026: Who must deliver in 24 and 72 hours</title>
      <link>https://www.a-r-c.me/fachartikel/cra-reporting-24-72-hours.html</link>
      <guid>https://www.a-r-c.me/fachartikel/cra-reporting-24-72-hours.html</guid>
      <description>A practical implementation plan for manufacturers that separates CRA reportable events, roles, 24/72-hour stages and defensible evidence paths.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>TISAX ISA2027: supplier evidence becomes a governance responsibility</title>
      <link>https://www.a-r-c.me/fachartikel/tisax-isa2027-supplier-governance.html</link>
      <guid>https://www.a-r-c.me/fachartikel/tisax-isa2027-supplier-governance.html</guid>
      <description>The annual ISA cycle does not shorten label validity. The practical shift is stronger, demonstrable governance of suppliers and material changes.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>Grundschutz++: become migration-ready without pretending the method is finished</title>
      <link>https://www.a-r-c.me/fachartikel/grundschutz-plus-plus-migration-ready.html</link>
      <guid>https://www.a-r-c.me/fachartikel/grundschutz-plus-plus-migration-ready.html</guid>
      <description>Grundschutz++ remains under development. Organisations can still complete reversible groundwork that strengthens today’s ISMS and reduces later migration effort.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>Germany’s KRITIS Umbrella Act: Governing Cyber and Physical Resilience Together</title>
      <link>https://www.a-r-c.me/fachartikel/kritis-dachgesetz-integrated-resilience-model.html</link>
      <guid>https://www.a-r-c.me/fachartikel/kritis-dachgesetz-integrated-resilience-model.html</guid>
      <description>A practical model connects dependencies, scenarios, measures, evidence and decisions while keeping statutory reporting routes distinct.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>ISO 27001 After Transition: From Updated Documents to Operational Readiness</title>
      <link>https://www.a-r-c.me/fachartikel/iso-27001-post-transition-operational-readiness.html</link>
      <guid>https://www.a-r-c.me/fachartikel/iso-27001-post-transition-operational-readiness.html</guid>
      <description>After the version change, operational consistency becomes the test: decisions, controls and evidence must align across the audit period.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>SBOM Governance: Why a Component List Is Not Enough</title>
      <link>https://www.a-r-c.me/fachartikel/sbom-governance-not-just-component-list.html</link>
      <guid>https://www.a-r-c.me/fachartikel/sbom-governance-not-just-component-list.html</guid>
      <description>Effective SBOM practice connects standardised product data to quality rules, vulnerability triage, supplier governance and documented decisions.</description>
      <pubDate>Sat, 01 Aug 2026 20:00:00 +0000</pubDate>
    </item>
    <item>
      <title>NIS2 Reporting: From Implementation Status to Risk Decision</title>
      <link>https://www.a-r-c.me/fachartikel/nis2-reporting-implementation-status-risk-decision.html</link>
      <guid>https://www.a-r-c.me/fachartikel/nis2-reporting-implementation-status-risk-decision.html</guid>
      <description>How to turn NIS2 implementation status into a defensible risk decision by connecting business impact, effectiveness, accountability and executive action.</description>
      <pubDate>Mon, 27 Jul 2026 20:30:00 +0000</pubDate>
    </item>
    <item>
      <title>When GRC Output Becomes a Commodity: Why Experience and Accountability Gain Value</title>
      <link>https://www.a-r-c.me/fachartikel/ai-grc-consulting-experience-accountability.html</link>
      <guid>https://www.a-r-c.me/fachartikel/ai-grc-consulting-experience-accountability.html</guid>
      <description>Why AI commoditizes standard GRC output while experience, accountability, and defensible evidence gain value.</description>
      <pubDate>Sat, 18 Jul 2026 12:00:00 +0000</pubDate>
    </item>
    <item>
      <title>Selling into Europe? Cybersecurity Requirements U.S. Companies Need to Assess</title>
      <link>https://www.a-r-c.me/fachartikel/eu-cybersecurity-requirements-us-companies.html</link>
      <guid>https://www.a-r-c.me/fachartikel/eu-cybersecurity-requirements-us-companies.html</guid>
      <description>A practical guide to NIS2, DORA, the Cyber Resilience Act, TISAX and reuse of NIST, SOC 2 or ISO 27001 evidence for U.S. companies selling into Europe.</description>
      <pubDate>Fri, 17 Jul 2026 12:00:00 +0000</pubDate>
    </item>
    <item>
      <title>Security questionnaire received? Structure first, then answer</title>
      <link>https://www.a-r-c.me/fachartikel/what-to-do-after-security-questionnaire.html</link>
      <guid>https://www.a-r-c.me/fachartikel/what-to-do-after-security-questionnaire.html</guid>
      <description>Why SaaS teams should not improvise security questionnaires — and how structured buyer communication reduces friction.</description>
      <pubDate>Sat, 11 Jul 2026 21:26:20 +0000</pubDate>
    </item>
    <item>
      <title>Are ISO 27001 and a CISO Required by Law?</title>
      <link>https://www.a-r-c.me/fachartikel/iso-27001-ciso-required-by-law.html</link>
      <guid>https://www.a-r-c.me/fachartikel/iso-27001-ciso-required-by-law.html</guid>
      <description>When ISO 27001 or a CISO function becomes relevant through law, contract or governance, with sources on the BSIG, NIS2, GDPR and German company law.</description>
      <pubDate>Sat, 11 Jul 2026 21:26:20 +0000</pubDate>
    </item>
    <item>
      <title>GoBD and Software Development: Must Source Code Be Retained for Ten Years?</title>
      <link>https://www.a-r-c.me/fachartikel/gobd-source-code-retention.html</link>
      <guid>https://www.a-r-c.me/fachartikel/gobd-source-code-retention.html</guid>
      <description>What the GoBD, German Fiscal Code and Commercial Code actually require for source code, program versions, procedural documentation and build tools.</description>
      <pubDate>Sat, 11 Jul 2026 21:26:20 +0000</pubDate>
    </item>
    <item>
      <title>DORA and Software Providers: Who Is Responsible for What?</title>
      <link>https://www.a-r-c.me/fachartikel/dora-software-provider-responsibility.html</link>
      <guid>https://www.a-r-c.me/fachartikel/dora-software-provider-responsibility.html</guid>
      <description>DORA accountability, minimum contract terms, audit rights and exit rights: what financial entities and software providers need to address.</description>
      <pubDate>Sat, 11 Jul 2026 21:26:20 +0000</pubDate>
    </item>
    <item>
      <title>New Regulation: Software Defect or Change Request?</title>
      <link>https://www.a-r-c.me/fachartikel/regulatory-change-software-defect-change-request.html</link>
      <guid>https://www.a-r-c.me/fachartikel/regulatory-change-software-defect-change-request.html</guid>
      <description>When new regulatory requirements fall within existing software support obligations—and when they require renegotiation or a change request.</description>
      <pubDate>Sat, 11 Jul 2026 21:26:20 +0000</pubDate>
    </item>
  </channel>
</rss>