ISO 27001, NIS2, DORA, CRA, AI Act, BSI C5, PCI DSS — jedes Rahmenwerk erscheint in eigenem Format, eigener Sprache und eigenem Nummernschema. Teams lesen lange PDFs von Hand, Tabellen mappen Framework auf Framework Zelle für Zelle, und mit jeder neuen Version beginnt die Arbeit von vorn. Die Dokumente interoperieren nicht — jede Zuordnung ist menschlicher Klebstoff. Gleichzeitig verlangen Aufsichten selbst längst strukturierte Daten: Das DORA-Informationsregister über IKT-Drittdienstleister muss seit 2025 jährlich im xBRL-CSV-Format eingereicht werden. Compliance als Dokumentenstapel skaliert nicht mehr — weder für Unternehmen noch für Prüfer.
OSCAL: Frameworks as Code
Der NIST-Standard, der Regularien, Standards und Frameworks von PDF zu Daten macht: Kataloge, Profile, Mappings und Evidenzen — maschinenlesbar, versionierbar, automatisierbar.
8OSCAL-Modelle in drei Schichten — vom Katalog bis zum POA&M
500+FedRAMP-Rev5-Anbieter, die bis 01.11.2027 maschinenlesbare bzw. semistrukturierte Pakete liefern müssen
~1.000Anforderungen im OSCAL-first-Katalog von Grundschutz++ (Pilot-Build Mitte 2026)
168Kriterien im C5:2026 — erstmals auch maschinenlesbar
Compliance-Rahmenwerke erscheinen als Dokumente — gelesen, gemappt und gepflegt von Hand. Die Open Security Controls Assessment Language (OSCAL) des NIST dreht das um: Ein Framework wird zu strukturierten Daten, in denen jedes Control, jede Anforderung und jeder Identifier ein adressierbares Objekt ist. 2026 ist daraus Regulierungs-Realität geworden: FedRAMP verpflichtet über 500 Cloud-Anbieter zu maschinenlesbaren bzw. semistrukturierten Autorisierungspaketen, das BSI publiziert seine Stand-der-Technik-Bibliothek nativ in OSCAL, und der IT-Grundschutz-Nachfolger Grundschutz++ erscheint OSCAL-first. Diese Seite erklärt den Standard von Grund auf — und zeigt, wie daraus kombinierte Compliance über NIS2, AI Act, ISO 27001, ISO 42001 und CRA hinweg wird.
Vom NIST-Release zur Regulierungs-Realität
Wie OSCAL in fünf Jahren vom Standard zum Pflichtformat wurde — Meilenstein antippen für Details.
Juni 2021
OSCAL 1.0.0
Erstes stabiles Release nach drei Milestone-Releases und zwei Release Candidates: Catalog-, Profile-, Implementation- und Assessment-Modelle.
Sep. 2025
BSI Stand-der-Technik-Bibliothek
Das BSI publiziert seine Regelwerke erstmals nativ in OSCAL auf GitHub — unter freier CC-BY-SA-4.0-Lizenz.
Dez. 2025
OSCAL 1.2.0: Mapping-Modell
Control Mapping wird das achte OSCAL-Modell — Beziehungen zwischen Frameworks werden Teil des Standards, typisiert und begründet.
März 2026
FedRAMP macht maschinenlesbar verpflichtend
Die Entscheidung zu RFC-0024 legt Fristen fest: Über 500 Rev5-Anbieter müssen bis zum 01.11.2027 maschinenlesbare bzw. semistrukturierte Pakete liefern.
Das Wichtigste im Überblick
Neun Themenblöcke — zum Aufklappen antippen.
Drei Schichten, acht Modelle
Vom Text des Frameworks bis zum Prüfergebnis — Schicht antippen.
- Catalog: das Rahmenwerk als Daten — Gruppen, Controls, wortgetreue Anforderungstexte und Parameter.
- Profile: die Auswahl und Anpassung — eine Baseline über einen oder mehrere Kataloge hinweg.
- Control Mapping (seit v1.2.0): Beziehungen zwischen Frameworks — typisiert, begründet, maschinenlesbar.
CatalogProfileControl MappingStabile IDsParams
- Component Definition: wie ein Produkt oder Service Controls unterstützt — der wiederverwendbare Compliance-Baustein, auch vom Lieferanten.
- System Security Plan: wie ein konkretes System die gewählte Baseline implementiert.
Component DefinitionSSPLieferkette
- Assessment Plan und Assessment Results: was getestet wird und was gefunden wurde — Observations mit Evidenz-Verweisen und Hash-Schutz.
- POA&M: bekannte Lücken mit Verantwortlichen und Fristen — der maschinenlesbare Abarbeitungsplan.
Assessment PlanAssessment ResultsPOA&MEvidenzenContinuous ATO
Unsere Plattform · OSCAL im Betrieb
VamiGRC: von der Framework-PDF zum kombinierten Kontrollset
In VamiGRC ist OSCAL das Rückgrat der Plattform: Sämtliche Regularien, Standards und Frameworks werden als strukturierte OSCAL-Kataloge geführt — importiert über eine Bring-Your-Own-Framework-Pipeline, die das Identifier-Schema jedes Dokuments selbst lernt, Anforderungstexte wortgetreu übernimmt und erst nach Review-Freigabe als schema-valide Kataloge (v1.1.2) publiziert. Darauf aufbauend kombinieren Cross-Framework-Kataloge mehrere Regularien — etwa NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — zu einem konsolidierten Kontrollset: Gap-Analyse, Audit-Vorbereitung und Umsetzung laufen als ein Projekt statt fünf, und Evidenzen werden strukturiert den Controls zugeordnet — nachweisbar bis in die Lieferkette.
25+Standards & Regularien als OSCAL-Kataloge
5 → 1eine kombinierte Gap-Analyse statt fünf Einzelprojekte
v1.1.2schema-valide Kataloge, gegen NIST-Tooling geprüft
BYOFjedes Framework-Dokument importierbar
- Cross-Framework-Kataloge: NIS2, AI Act, ISO 27001, ISO 42001 und CRA in einem konsolidierten Kontrollset
- Evidenz-Strukturierung entlang der Controls — auditfest, wiederverwendbar, auch für Lieferanten-Nachweise
- Verbatim-Extraktion mit Review-Gate: publiziert wird nur, was geprüft ist
Live gezeigt im VamiSec-Webinar „Frameworks as Code“ (25.08.2026): von der Roh-PDF zum publizierten OSCAL-Katalog.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
OSCAL — Open Security Controls Assessment Language
Offizielle Projektseite: Konzepte, Modelle, Tutorials und Referenzdokumentation.
OSCAL Releases (v1.0.0 bis v1.2.3)
Versionshistorie: v1.0.0 (07.06.2021), v1.2.0 (12.12.2025) mit dem neuen Control-Mapping-Modell, aktuell v1.2.3 (07.08.2026).
OSCAL Layers and Models Reference
Die drei Schichten (Control, Implementation, Assessment) und die acht Modelle im Überblick.
NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines
Mengentheoretische Beziehungstypen und Begründungspflichten — die methodische Basis des OSCAL-Mapping-Modells.
National Online Informative References (OLIR) Program
Offizielle Framework-Referenzen, u. a. CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.
Pressemitteilung: Stand-der-Technik-Bibliothek
Das BSI publiziert seine Regelwerke seit dem 30.09.2025 maschinenlesbar auf OSCAL-Basis.
Stand-der-Technik-Bibliothek (Repository)
CC-BY-SA-4.0-Repository, nach OSCAL-Schichten organisiert — enthält u. a. die Grundschutz++-Kataloge.
FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages
Verbindliche Fristen für maschinenlesbare Autorisierungspakete; Endfrist 01.11.2027 für über 500 Rev5-Anbieter.
FedRAMP 20x
Automatisierungsprogramm mit Key Security Indicators und abgeschlossenen Pilotphasen für maschinenlesbare Pakete.
OSCAL Compass
CNCF-Sandbox-Projekt: compliance-trestle (OSCAL als Code), Agile Authoring und Compliance-to-Policy.
EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)
EU-Projekt für kontinuierliche Cloud-Zertifizierung auf OSCAL-Basis, hervorgegangen aus MEDINA/EUROSCAL.
Frameworks als Code einführen — mit klarem Fahrplan
VamiSec begleitet Sie von der Katalog-Strategie über die Cross-Framework-Konsolidierung bis zur Evidenz-Automatisierung — beratend und mit VamiGRC als Plattform, auf der Ihre Regularien bereits als OSCAL-Kataloge strukturiert sind.