Termin vereinbaren

OSCAL: Frameworks as Code

Der NIST-Standard, der Regularien, Standards und Frameworks von PDF zu Daten macht: Kataloge, Profile, Mappings und Evidenzen — maschinenlesbar, versionierbar, automatisierbar.

8OSCAL-Modelle in drei Schichten — vom Katalog bis zum POA&M
500+FedRAMP-Rev5-Anbieter, die bis 01.11.2027 maschinenlesbare bzw. semistrukturierte Pakete liefern müssen
~1.000Anforderungen im OSCAL-first-Katalog von Grundschutz++ (Pilot-Build Mitte 2026)
168Kriterien im C5:2026 — erstmals auch maschinenlesbar

Compliance-Rahmenwerke erscheinen als Dokumente — gelesen, gemappt und gepflegt von Hand. Die Open Security Controls Assessment Language (OSCAL) des NIST dreht das um: Ein Framework wird zu strukturierten Daten, in denen jedes Control, jede Anforderung und jeder Identifier ein adressierbares Objekt ist. 2026 ist daraus Regulierungs-Realität geworden: FedRAMP verpflichtet über 500 Cloud-Anbieter zu maschinenlesbaren bzw. semistrukturierten Autorisierungspaketen, das BSI publiziert seine Stand-der-Technik-Bibliothek nativ in OSCAL, und der IT-Grundschutz-Nachfolger Grundschutz++ erscheint OSCAL-first. Diese Seite erklärt den Standard von Grund auf — und zeigt, wie daraus kombinierte Compliance über NIS2, AI Act, ISO 27001, ISO 42001 und CRA hinweg wird.

Vom NIST-Release zur Regulierungs-Realität

Wie OSCAL in fünf Jahren vom Standard zum Pflichtformat wurde — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Neun Themenblöcke — zum Aufklappen antippen.

Drei Schichten, acht Modelle

Vom Text des Frameworks bis zum Prüfergebnis — Schicht antippen.

Was das Framework sagt
  • Catalog: das Rahmenwerk als Daten — Gruppen, Controls, wortgetreue Anforderungstexte und Parameter.
  • Profile: die Auswahl und Anpassung — eine Baseline über einen oder mehrere Kataloge hinweg.
  • Control Mapping (seit v1.2.0): Beziehungen zwischen Frameworks — typisiert, begründet, maschinenlesbar.
CatalogProfileControl MappingStabile IDsParams
Unsere Plattform · OSCAL im Betrieb

VamiGRC: von der Framework-PDF zum kombinierten Kontrollset

In VamiGRC ist OSCAL das Rückgrat der Plattform: Sämtliche Regularien, Standards und Frameworks werden als strukturierte OSCAL-Kataloge geführt — importiert über eine Bring-Your-Own-Framework-Pipeline, die das Identifier-Schema jedes Dokuments selbst lernt, Anforderungstexte wortgetreu übernimmt und erst nach Review-Freigabe als schema-valide Kataloge (v1.1.2) publiziert. Darauf aufbauend kombinieren Cross-Framework-Kataloge mehrere Regularien — etwa NIS2 + AI Act + ISO 27001 + ISO 42001 + CRA — zu einem konsolidierten Kontrollset: Gap-Analyse, Audit-Vorbereitung und Umsetzung laufen als ein Projekt statt fünf, und Evidenzen werden strukturiert den Controls zugeordnet — nachweisbar bis in die Lieferkette.

25+Standards & Regularien als OSCAL-Kataloge
5 → 1eine kombinierte Gap-Analyse statt fünf Einzelprojekte
v1.1.2schema-valide Kataloge, gegen NIST-Tooling geprüft
BYOFjedes Framework-Dokument importierbar
  • Cross-Framework-Kataloge: NIS2, AI Act, ISO 27001, ISO 42001 und CRA in einem konsolidierten Kontrollset
  • Evidenz-Strukturierung entlang der Controls — auditfest, wiederverwendbar, auch für Lieferanten-Nachweise
  • Verbatim-Extraktion mit Review-Gate: publiziert wird nur, was geprüft ist

Live gezeigt im VamiSec-Webinar „Frameworks as Code“ (25.08.2026): von der Roh-PDF zum publizierten OSCAL-Katalog.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

NIST · laufend

OSCAL — Open Security Controls Assessment Language

Offizielle Projektseite: Konzepte, Modelle, Tutorials und Referenzdokumentation.

NIST / GitHub · 2021–2026

OSCAL Releases (v1.0.0 bis v1.2.3)

Versionshistorie: v1.0.0 (07.06.2021), v1.2.0 (12.12.2025) mit dem neuen Control-Mapping-Modell, aktuell v1.2.3 (07.08.2026).

NIST · laufend

OSCAL Layers and Models Reference

Die drei Schichten (Control, Implementation, Assessment) und die acht Modelle im Überblick.

NIST · 2024

NIST IR 8477 — Mapping Relationships Between Documentary Standards, Regulations, Frameworks, and Guidelines

Mengentheoretische Beziehungstypen und Begründungspflichten — die methodische Basis des OSCAL-Mapping-Modells.

NIST · laufend

National Online Informative References (OLIR) Program

Offizielle Framework-Referenzen, u. a. CSF 2.0 ↔ SP 800-53, ISO/IEC 27001:2022, CIS Controls, PCI DSS.

BSI · 2025

Pressemitteilung: Stand-der-Technik-Bibliothek

Das BSI publiziert seine Regelwerke seit dem 30.09.2025 maschinenlesbar auf OSCAL-Basis.

BSI / GitHub · 2025–2026

Stand-der-Technik-Bibliothek (Repository)

CC-BY-SA-4.0-Repository, nach OSCAL-Schichten organisiert — enthält u. a. die Grundschutz++-Kataloge.

FedRAMP / GSA · 2026

FedRAMP Notice NTC-0009 — Machine-Readable Authorization Packages

Verbindliche Fristen für maschinenlesbare Autorisierungspakete; Endfrist 01.11.2027 für über 500 Rev5-Anbieter.

FedRAMP / GSA · 2026

FedRAMP 20x

Automatisierungsprogramm mit Key Security Indicators und abgeschlossenen Pilotphasen für maschinenlesbare Pakete.

CNCF · laufend

OSCAL Compass

CNCF-Sandbox-Projekt: compliance-trestle (OSCAL als Code), Agile Authoring und Compliance-to-Policy.

Europäische Kommission / CORDIS · 2023–2026

EMERALD — Certification-as-a-Service (Horizon Europe, GA 101120688)

EU-Projekt für kontinuierliche Cloud-Zertifizierung auf OSCAL-Basis, hervorgegangen aus MEDINA/EUROSCAL.

Frameworks als Code einführen — mit klarem Fahrplan

VamiSec begleitet Sie von der Katalog-Strategie über die Cross-Framework-Konsolidierung bis zur Evidenz-Automatisierung — beratend und mit VamiGRC als Plattform, auf der Ihre Regularien bereits als OSCAL-Kataloge strukturiert sind.