# SACOSI · Normen-Wissensbasis (Volltext) > Normen und Gesetze für Unternehmen in der Schweiz und der EU, mit Auslösern, Pflichten, Nachweisen, Fristen und Quellen. Herausgeber: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch). Stand: 24.09.2026. Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind. - Übersicht: https://sacosi.ch/normen - Normen-Check: https://sacosi.ch/regulierung#normencheck - Abschnitte als JSON Lines: https://sacosi.ch/wissen/normen.jsonl # Wissensbasis Normen und Vorschriften — Korpus Zusammenhängender Text aller Normen in `wissen/normen/`, generiert aus den einzelnen `.json`-Dateien. Import für RAG und `llms-full.txt`. Jeder Abschnitt ist für sich verständlich. Diese Wissensbasis speist einen deterministischen Normen-Check auf sacosi.ch, ein RAG und die GEO-Seiten. Die Recherche liegt bei uns, nicht beim Besucher. ## Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz) (CH-KI-Regulierung) *ID: `ch_ki_regulierung` · Typ: gesetz · Geltungsraum: CH · Verbindlichkeit: freiwillig · Stand: 2026-09-24* ### Wann gilt CH-KI-Regulierung für Sie? Die Schweiz hat noch kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 eine Auslegeordnung zu möglichen Regulierungsansätzen für Künstliche Intelligenz diskutiert und das Bundesamt für Justiz (BJ) beauftragt, bis Ende 2026 eine Vernehmlassungsvorlage auszuarbeiten, die insbesondere die KI-Konvention des Europarats umsetzt. Bis zum Abschluss dieses Prozesses gibt es in der Schweiz keine horizontale, KI-spezifische Rechtspflicht; bestehende Pflichten etwa aus dem revDSG gelten unabhängig davon bereits heute. Auslöser im Einzelnen: - **Wenn Sie KI-Systeme einsetzen** (Sicherheit: pruefen): Sie setzen KI-Systeme ein - eine horizontale Schweizer KI-Pflicht existiert heute (Stand 24.9.2026) noch nicht, doch die bis Ende 2026 geplante Vernehmlassungsvorlage könnte künftig Transparenz-, Datenschutz- und Aufsichtsanforderungen für Sie bringen. Verbindlich ist aktuell nichts; beobachten Sie die Entwicklung. - **Wenn Sie KI-Systeme anbieten** (Sicherheit: pruefen): Sie bieten KI-Systeme an - dieselbe Beobachtungsempfehlung gilt für Sie als Anbieterin. Die geplante Regulierung soll laut Bundesrat rechtlich verbindliche Massnahmen mit freiwilligen Elementen wie Branchenlösungen und Selbstverpflichtungen kombinieren; deren konkreter Inhalt steht noch nicht fest. - **Wenn Sie die öffentliche Hand beliefern** (Sicherheit: pruefen): Sie beliefern die öffentliche Hand - für den Einsatz von KI innerhalb der Bundesverwaltung selbst bestehen bereits interne Vorgaben ausserhalb dieser Vernehmlassungsvorlage; ob und wie diese auf Sie als Lieferant durchwirken, ist im Einzelfall zu prüfen. Ausnahmen: - Es gibt aktuell (Stand 24.9.2026) kein Schweizer KI-Gesetz und keine KI-Verordnung; die hier beschriebene Regulierung ist eine in Erarbeitung befindliche Vernehmlassungsvorlage ohne Rechtsverbindlichkeit. - Bereichsspezifische Regeln - etwa das revDSG für automatisierte Einzelentscheidungen und Profiling, oder Medizinprodukterecht für KI in Medizinprodukten - bleiben von diesem Prozess unberührt und gelten unabhängig davon bereits heute. ### Warum **Muss ich mich schon heute an eine Schweizer KI-Regulierung halten?** Nein. Es existiert noch kein KI-spezifisches Schweizer Gesetz. Der Bundesrat hat am 12. Februar 2025 lediglich den Auftrag erteilt, bis Ende 2026 eine Vernehmlassungsvorlage zu erarbeiten - das ist eine frühe Phase der Rechtsetzung, keine geltende Pflicht. **Woran orientiert sich die geplante Vorlage?** An der Umsetzung der KI-Konvention des Europarats: Die Vernehmlassungsvorlage soll die dafür notwendigen gesetzlichen Massnahmen in den Bereichen Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht festlegen, kombiniert mit nicht verbindlichen Massnahmen wie Branchenlösungen oder Selbstverpflichtungserklärungen. **Welches Amt ist zuständig?** Das Bundesamt für Justiz (BJ) koordiniert die Arbeiten, in Zusammenarbeit mit dem Bundesamt für Kommunikation (BAKOM), der Direktion für Völkerrecht und weiteren betroffenen Bundesstellen. ### Pflichten - Keine gesetzlichen Pflichten aus dieser Vorlage, solange sie nicht verabschiedet und in Kraft gesetzt ist. - Freiwillig möglich: Beobachtung der Vernehmlassung sowie Teilnahme an Branchenlösungen oder Selbstverpflichtungserklärungen, die der Bundesrat parallel zur rechtlich verbindlichen Vorlage vorsieht. Fristen: - 2025-02-12: Der Bundesrat diskutiert eine Auslegeordnung zu möglichen Regulierungsansätzen von KI und beauftragt mehrere Ämter, darunter das Bundesamt für Justiz, mit der Erarbeitung von Regulierungsmassnahmen. - 2026-12-31: Zieltermin: Das Bundesamt für Justiz soll bis zu diesem Zeitpunkt eine Vernehmlassungsvorlage für rechtlich verbindliche Massnahmen sowie einen Umsetzungsplan für nicht verbindliche Massnahmen vorlegen. Das ist ein Etappenziel für die Vorlage, kein Inkrafttretensdatum eines Gesetzes. Sanktionen: Keine. Es besteht noch kein geltendes Gesetz, aus dem Sanktionen abgeleitet werden könnten. ### Nachweise - Entfällt, solange kein geltendes Recht besteht. Bezug zu anderen Normen in dieser Wissensbasis: eu_ai_act. Nicht belegt / offen: - Der genaue materielle Inhalt der künftigen Vernehmlassungsvorlage (konkrete Pflichten, Anwendungsbereich, Adressatenkreis, Schwellenwerte) steht noch nicht fest und konnte entsprechend nicht recherchiert werden. - Ob und wann aus der Vernehmlassungsvorlage tatsächlich geltendes Recht wird und mit welchem Inkrafttretensdatum, ist offen. Es wurde keine solche Frist gefunden und keine erfunden. - Ob es neben der horizontalen Vorlage bereits sektorielle KI-Vorgaben mit eigenem Rechtscharakter gibt (z. B. für KI in Medizinprodukten oder im Finanzsektor), wurde in dieser Recherche nicht geprüft. ### Quellen - [Künstliche Intelligenz - Regulierung](https://www.bk.admin.ch/de/regulierung) — Bundeskanzlei (BK) / Bundesamt für Justiz (BJ), abgerufen 2026-09-24 (behoerde) - [Künstliche Intelligenz](https://www.bk.admin.ch/de/ki) — Bundeskanzlei (BK), abgerufen 2026-09-24 (behoerde) --- ## Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act) (CRA) *ID: `cra` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt CRA für Sie? Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden – die Meldepflichten gelten seit dem 11. September 2026, die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Für Schweizer Hersteller gilt der CRA, sobald sie Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen. Auslöser im Einzelnen: - **Wenn Sie Produkte mit Software herstellen** (Sicherheit: wahrscheinlich): Sie geben an, Produkte mit Software oder digitalen Elementen herzustellen oder zu vertreiben – der CRA verlangt für solche Produkte Cybersicherheit by Design und by Default über den gesamten Produktlebenszyklus, sobald sie auf dem EU-Markt in Verkehr gebracht werden. - **Wenn Sie als Hersteller auftreten – vorausgesetzt, Sie Produkte mit Software herstellen** (Sicherheit: pruefen): Als Herstellerin oder Hersteller von Produkten mit digitalen Elementen tragen Sie nach dem CRA die Hauptverantwortung für Konformitätsbewertung, Meldepflichten und Sicherheitsupdates – Händler und Importeure haben abgeschwächte Pflichten. Für Hersteller ohne digitale Produktkomponenten greift der CRA nicht. - **Wenn Sie in der EU tätig sind – vorausgesetzt, Sie Produkte mit Software herstellen** (Sicherheit: pruefen): Der CRA knüpft am Inverkehrbringen auf dem EU-Markt an, nicht am Sitz des Herstellers – bieten Sie Ihre vernetzbaren Produkte mit digitalen Elementen in der EU an, kann der CRA unabhängig von Ihrem Firmensitz in der Schweiz greifen. Ohne digitale Produktkomponenten löst der EU-Markt allein den CRA nicht aus. - **Wenn Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Für Medizinprodukte gilt in der Regel nicht der CRA, sondern die spezielleren Cybersicherheitsanforderungen der Medizinprodukteverordnung (MDR) – prüfen Sie im Einzelfall, ob Ihr Produkt unter diese CRA-Ausnahme fällt. Ausnahmen: - Medizinprodukte und In-vitro-Diagnostika, die bereits der Verordnung (EU) 2017/745 bzw. (EU) 2017/746 unterliegen. - Kraftfahrzeuge und Fahrzeugteile mit eigener sektoraler Typgenehmigung. - Luftfahrt- und Schiffsausrüstung mit eigenen sektoralen Cybersicherheitsanforderungen. - Produkte, die ausschliesslich für nationale Sicherheits- oder militärische Zwecke entwickelt wurden. - Nicht-kommerzielle Open-Source-Software, die ohne direkte kommerzielle Absicht von Freiwilligen entwickelt und bereitgestellt wird – sobald bezahlter Support oder eine kommerzielle Einbindung in verkaufte Produkte hinzukommt, entfällt die Ausnahme. - Identische Ersatzteile für bereits in Verkehr gebrachte Produkte. ### Warum **Fällt ein Schweizer Softwarehaus ohne physisches Produkt unter den CRA?** Ja, potenziell: Der CRA erfasst nicht nur Hardware, sondern auch eigenständige Software mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht wird – etwa Apps oder Backend-Software, die sich mit Geräten oder Netzwerken verbindet. Massgeblich ist das Inverkehrbringen in der EU, nicht der Firmensitz. **Ist Open-Source-Software generell vom CRA ausgenommen?** Nur nicht-kommerzielle Open-Source-Software, die ohne Gewinnabsicht von Freiwilligen entwickelt und bereitgestellt wird. Sobald bezahlter Support, eine kommerzielle Distribution oder die Einbindung in ein verkauftes Produkt hinzukommt, greift der CRA regulär – für Open-Source-Steward-Organisationen gelten eigene, abgeschwächte Pflichten ab Dezember 2027. **Wie verhält sich der CRA zur EU-Maschinenverordnung?** Beide Regelwerke verlangen Cybersicherheit für vernetzte Produkte, decken aber unterschiedliche Produktkategorien ab: Der CRA regelt Produkte mit digitalen Elementen allgemein, die Maschinenverordnung (EU) 2023/1230 regelt speziell Maschinen und deren Sicherheitsfunktionen. Bei Maschinen mit digitalen Elementen ist im Einzelfall zu prüfen, welches Regelwerk – oder ob beide – greifen; siehe die separate Normdatei maschinenverordnung_2023_1230. ### Pflichten - Secure-by-Design und Secure-by-Default: Cybersicherheit von Beginn der Entwicklung an berücksichtigen. - Konformitätserklärung und CE-Kennzeichnung für Produkte mit digitalen Elementen erstellen. - Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform (Single Reporting Platform) an das zuständige CSIRT melden – Frühwarnung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfügbarkeit von Abhilfemassnahmen bzw. binnen eines Monats bei schwerwiegenden Vorfällen. - Kostenlose Sicherheitsupdates für mindestens 5 Jahre oder die erwartete Produktnutzungsdauer bereitstellen. - Das Ende des Support-Zeitraums für Kundinnen und Kunden klar kennzeichnen. Fristen: - 2026-06-11: Notifizierungsbehörden müssen die Verfahren für Konformitätsbewertungsstellen etabliert haben. - 2026-09-11: Melde- und Berichtspflichten für Hersteller (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) treten in Anwendung. - 2027-12-11: Der Cyber Resilience Act gilt vollständig, inkl. Konformitätsbewertungspflichten für alle betroffenen Produkte. Sanktionen: Verstösse gegen die grundlegenden Cybersicherheitsanforderungen können laut Sekundärquellen mit Bussgeldern von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, massgebend ist der höhere Betrag; die genaue Bussgeldstaffelung nach Verstossart wurde in dieser Sitzung nicht am Verordnungstext selbst verifiziert. ### Nachweise - Technische Dokumentation und Konformitätserklärung. - Nachweis des Schwachstellenmanagementprozesses. - Meldeprotokolle über die CRA Single Reporting Platform bzw. an ENISA. - Dokumentierter Update- und Support-Zeitraum. Bezug zu anderen Normen in dieser Wissensbasis: maschinenverordnung_2023_1230, mdr. Nicht belegt / offen: - EUR-Lex-Primärtext der Verordnung (EU) 2024/2847 (eur-lex.europa.eu/eli/reg/2024/2847/oj) in dieser Sitzung nicht abrufbar (leere Antwort); Inhalte über die EU-Kommissionsseite digital-strategy.ec.europa.eu und das BSI belegt, nicht über den Verordnungstext selbst. - Exaktes Datum des Inkrafttretens der Verordnung wurde in dieser Sitzung nicht verifiziert und ist daher nicht aufgeführt. - Exakte Bussgeldstaffelung nach Verstossart nur über eine Sekundärquelle belegt, nicht am Verordnungstext verifiziert. - Ob und wie die Open-Source-Ausnahme exakt an Artikeltext oder Erwägungsgrund hängt, wurde nicht am Primärtext geprüft. ### Quellen - [Cyber Resilience Act – Reporting obligations](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting) — Europäische Kommission (Generaldirektion CNECT), abgerufen 2026-09-24 (behoerde) - [Cyber Resilience Act – Übersicht](https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html) — Bundesamt für Sicherheit in der Informationstechnik (BSI), abgerufen 2026-09-24 (behoerde) - [Wichtigste Fragen & Antworten zum Cyber Resilience Act](https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/) — cyber-regulierung.de, abgerufen 2026-09-24 (sekundaer) --- ## Digital Operational Resilience Act (Verordnung (EU) 2022/2554) (DORA) *ID: `dora` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt DORA für Sie? DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern. Auslöser im Einzelnen: - **Wenn Ihre Branche Finanzen ist** (Sicherheit: pruefen): Als Finanzunternehmen mit einer Niederlassung, Tochtergesellschaft oder Zweigstelle in der EU/im EWR unterliegen Sie mit dieser Einheit direkt den DORA-Anforderungen zur digitalen operationellen Resilienz. - **Wenn Sie Zahlungsverkehr abwickeln** (Sicherheit: pruefen): Wickeln Sie Zahlungsverkehr für oder mit EU-Finanzinstituten ab, kann DORA Sie mittelbar betreffen – etwa als IKT-Drittdienstleister im Oversight-Rahmen für kritische Anbieter. Das ist im Einzelfall zu prüfen. - **Wenn Sie in der EU tätig sind – vorausgesetzt, Ihre Branche Finanzen ist** (Sicherheit: pruefen): Erbringen Sie als Schweizer Finanzunternehmen Leistungen im EU/EWR-Markt, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft oder über eine EU-Niederlassung an Sie durchschlagen, auch ohne dass jede Einzelheit in dieser Recherche im Verordnungstext selbst geprüft wurde. - **Wenn Sie in der EU tätig sind – vorausgesetzt, Sie Zahlungsverkehr abwickeln** (Sicherheit: pruefen): Erbringen Sie als Schweizer IKT- oder Zahlungsdienstleister (z. B. Cloud, Software, Netzwerk, Zahlungsabwicklung) Leistungen für Finanzunternehmen mit Sitz in der EU/im EWR, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft an Sie durchschlagen, auch ohne eigene EU-Niederlassung. Ausnahmen: - DORA knüpft laut den geprüften Sekundärquellen am Sitz des Finanzunternehmens in der EU/im EWR an, nicht am Sitz der Kundschaft – ein Schweizer Finanzunternehmen ohne jede EU-Niederlassung fällt danach nicht unmittelbar in den Anwendungsbereich. - Eine Schweizer Bank oder Versicherung ohne Tochtergesellschaft, Zweigniederlassung oder bewilligte Niederlassung in einem EWR-Mitgliedstaat ist nach diesem Verständnis nicht direkt erfasst; die Feinheiten wurden nicht im Verordnungstext selbst (Art. 2) geprüft, sondern nur über Sekundärquellen. ### Warum **Sind wir als Schweizer Fintech ohne EU-Niederlassung automatisch von DORA ausgenommen?** Nach dem hier geprüften Quellenstand ja, solange Sie keine EU/EWR-Niederlassung haben und nicht als kritischer IKT-Drittdienstleister für EU-Finanzunternehmen eingestuft werden. Eine abschliessende Einzelfallprüfung anhand des Verordnungstexts (Art. 2 und Art. 31 DORA) wurde in dieser Recherche nicht durchgeführt. **Warum gibt es auf der Website noch keine eigene Branche 'Finanzen'?** Das ist eine bewusste, noch offene Entscheidung des Auftraggebers (siehe Architektur-Dokument, Punkt 13). Diese Normdatei ist recherchiert und belegt, die Entscheidung, DORA und FINMA-Rundschreiben auf der Website als eigene Branche zu zeigen, steht separat aus. ### Pflichten - Einrichtung eines IKT-Risikomanagement-Rahmenwerks (laut Sekundärquellen inkl. Governance, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung). - Meldung schwerwiegender IKT-bezogener Vorfälle an die zuständige Aufsichtsbehörde. - Regelmässige Tests der digitalen operationellen Resilienz, für bedeutende Institute inkl. bedrohungsorientierter Penetrationstests (TLPT). - Management von IKT-Drittparteirisiken inkl. vertraglicher Mindestanforderungen gegenüber IKT-Dienstleistern. - Für als 'kritisch' eingestufte IKT-Drittdienstleister aus Drittstaaten (wie der Schweiz): laut Sekundärquelle dürfen EU-Finanzunternehmen deren Dienste nur nutzen, wenn der Anbieter innerhalb von zwölf Monaten nach Einstufung ein Tochterunternehmen in der EU/im EWR gegründet hat – diese Aussage wurde nicht im Verordnungstext (Art. 31) selbst verifiziert. Fristen: - 2025-01-17: DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen). Sanktionen: Der Verordnungstext selbst (u. a. Art. 50 zu Verwaltungssanktionen) wurde in dieser Recherche nicht im Volltext geprüft, da der EUR-Lex-Volltext technisch nicht abrufbar war. Laut Sekundärquellen können nationale Aufsichtsbehörden gegenüber Finanzunternehmen im EU-Anwendungsbereich Massnahmen und Sanktionen verhängen. Für Schweizer Unternehmen ohne eigenen EU-Anwendungsbereich wirkt DORA nach den geprüften Quellen nicht direkt vollstreckbar, sondern primär über vertragliche Anforderungen von EU-Kundschaft. ### Nachweise - Dokumentiertes IKT-Risikomanagement-Rahmenwerk. - Register der Verträge mit IKT-Drittdienstleistern (laut Sekundärquellen Bestandteil von DORA, im Verordnungstext nicht selbst geprüft). - Nachweise durchgeführter Resilienztests. - Meldeprozess für schwerwiegende IKT-Vorfälle. Bezug zu anderen Normen in dieser Wissensbasis: finma_rundschreiben, nis2. Nicht belegt / offen: - KANDIDATENSTATUS: DORA ist laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen. Es existiert bisher keine Branchenseite 'Finanzen'; ob und wie DORA für Schweizer Firmen im Einzelfall gilt, ist noch nicht abschliessend geklärt (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13 und Abschnitt 7.10). - Der EUR-Lex-Volltext der Verordnung (insbesondere Art. 2 Geltungsbereich und Art. 31 Oversight-Rahmen für kritische IKT-Drittdienstleister) konnte in dieser Recherche technisch nicht abgerufen werden (JavaScript-Anforderung der EUR-Lex-Seite). Die Aussagen zu Geltungsbereich, Drittstaaten-Regelung und Sanktionen stammen aus Sekundärquellen und sind entsprechend als 'pruefen' markiert. - Die genaue Liste der von DORA erfassten Finanzunternehmens-Kategorien wurde nicht direkt aus dem Verordnungstext, sondern aus Sekundärquellen übernommen. - Ob und wie FINMA-beaufsichtigte Institute durch DORA zusätzlich zu bestehenden FINMA-Vorgaben betroffen sind, wurde nicht geprüft. ### Quellen - [Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel](https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)) — Wikipedia (Sekundärquelle, nicht die Verordnung selbst), abgerufen 2026-09-24 (sekundaer) - [DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen](https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/) — LEXcellence (Anwaltskanzlei, Sekundärquelle), abgerufen 2026-09-24 (sekundaer) - [Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) — Amt für Veröffentlichungen der Europäischen Union (EUR-Lex), abgerufen 2026-09-24 (primaer) --- ## Datenschutz-Grundverordnung (DSGVO) *ID: `dsgvo` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt DSGVO für Sie? Die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 und regelt die Verarbeitung personenbezogener Daten in der EU. Nach dem Marktortprinzip in Artikel 3 Absatz 2 erfasst sie auch Schweizer Unternehmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten – unabhängig vom eigenen Sitz. Wer darunterfällt, muss in der Regel nach Artikel 27 einen Vertreter in der EU benennen. Auslöser im Einzelnen: - **Wenn Sie in der EU tätig sind** (Sicherheit: pruefen): Sie geben an, dass Sie im EU-Markt tätig sind – nach Art. 3 DSGVO reicht dafür entweder eine Niederlassung in der EU (Art. 3 Abs. 1) oder, ohne EU-Niederlassung, dass Sie Personen in der EU gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2). Ob eine gezielte Marktbearbeitung vorliegt oder es sich um einen gelegentlichen Einzelverkauf ohne DSGVO-Bezug handelt, lässt sich aus der Marktangabe allein nicht abschliessend beurteilen und ist im Einzelfall zu prüfen. - **Wenn Sie Personendaten von Kundinnen und Kunden bearbeiten – vorausgesetzt, Sie in der EU tätig sind** (Sicherheit: pruefen): Sie verarbeiten personenbezogene Daten von Kundinnen und Kunden und sind im EU-Markt tätig – befinden sich darunter Personen in der EU, denen Sie gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten Sie beobachten, greift zusätzlich zum revDSG auch die DSGVO (Art. 3 Abs. 2). Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG. - **Wenn Sie besonders schützenswerte Personendaten bearbeiten – vorausgesetzt, Sie in der EU tätig sind** (Sicherheit: pruefen): Sie verarbeiten besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, und sind im EU-Markt tätig – betrifft dies auch Personen in der EU, gelten die strengeren DSGVO-Anforderungen an genau diese Datenkategorien zusätzlich zum revDSG. Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG. Ausnahmen: - Die Vertreterpflicht nach Art. 27 entfällt, wenn die Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien (Art. 9) oder Daten zu strafrechtlichen Verurteilungen (Art. 10) in nennenswertem Umfang umfasst und unter Berücksichtigung von Art, Umfang und Zweck der Verarbeitung voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt (Art. 27 Abs. 2 Bst. a DSGVO). - Die Vertreterpflicht entfällt für Behörden und öffentliche Stellen (Art. 27 Abs. 2 Bst. b DSGVO). - Reine B2B-Angebote ohne Bezug zu natürlichen Personen in der EU lösen Art. 3 Abs. 2 DSGVO nicht aus, solange keine personenbezogenen Daten von Personen in der EU verarbeitet werden. ### Warum **Braucht ein Schweizer Unternehmen ohne EU-Niederlassung immer einen EU-Vertreter?** Nein. Die Pflicht nach Art. 27 DSGVO entfällt, wenn die betroffene Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien in nennenswertem Umfang betrifft und voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen birgt, oder wenn es sich um eine Behörde handelt (Art. 27 Abs. 2 DSGVO). **Gilt die DSGVO für ein Schweizer Unternehmen, das nur gelegentlich Waren nach Deutschland verkauft?** Massgeblich ist nicht der einzelne Exportverkauf, sondern ob Sie gezielt Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2 DSGVO). Ein gelegentlicher Verkauf ohne gezielte Marktbearbeitung reicht dafür in der Regel nicht aus. **Was unterscheidet die DSGVO vom revidierten Schweizer Datenschutzgesetz (revDSG)?** Beide Regelwerke ähneln sich strukturell, unterscheiden sich aber in Bussgeldhöhe, Zuständigkeiten und Detailanforderungen. Schweizer Unternehmen mit EU-Bezug nach Art. 3 Abs. 2 DSGVO müssen in der Regel beide Regelwerke parallel erfüllen; siehe die separate Normdatei revdsg. ### Pflichten - Für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage nachweisen können (Art. 6 DSGVO). - Verzeichnis von Verarbeitungstätigkeiten führen, sofern keine Ausnahme greift (Art. 30 DSGVO). - Betroffenenrechte erfüllen können: Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit (Art. 12–22 DSGVO). - Bei voraussichtlich hohem Risiko eine Datenschutz-Folgenabschätzung durchführen (Art. 35 DSGVO). - Datenschutzverletzungen binnen 72 Stunden der Aufsichtsbehörde melden, ggf. Betroffene benachrichtigen (Art. 33–34 DSGVO). - Bei Anwendbarkeit von Art. 3 Abs. 2: schriftlich einen Vertreter in der EU benennen, der in einem Mitgliedstaat niedergelassen ist, in dem sich betroffene Personen befinden (Art. 27 Abs. 1 und 3 DSGVO). Fristen: - 2018-05-25: Anwendungsbeginn der DSGVO in der gesamten EU. Sanktionen: Bussgelder nach Art. 83 DSGVO: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres bei Verstössen nach Art. 83 Abs. 4 (z. B. gegen Pflichten zu Auftragsverarbeitung oder Vertreterbenennung), und bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes bei schwereren Verstössen nach Art. 83 Abs. 5 (z. B. gegen Grundprinzipien der Verarbeitung, Betroffenenrechte, internationale Datentransfers) – massgebend ist jeweils der höhere Betrag. ### Nachweise - Verzeichnis von Verarbeitungstätigkeiten (Art. 30). - Dokumentierte Rechtsgrundlagen und Einwilligungen. - Auftragsverarbeitungsverträge mit Dienstleistern (Art. 28). - Nachweis der Vertreterbenennung nach Art. 27 (Kontaktdaten, schriftliche Bestellung), falls einschlägig. - Datenschutz-Folgenabschätzungen, sofern durchgeführt. Bezug zu anderen Normen in dieser Wissensbasis: revdsg. Nicht belegt / offen: - EUR-Lex-Primärtext (eur-lex.europa.eu/eli/reg/2016/679/oj, auch in der Form legal-content/DE/TXT/... und .../PDF/...) war in dieser Sitzung nicht abrufbar (leere bzw. blockierte Antwort); der Artikelwortlaut wurde stattdessen über den Spiegel dejure.org verifiziert, nicht über EDPB oder EUR-Lex selbst. - Ob und unter welchen Voraussetzungen einzelne Schweizer Stellen als 'öffentliche Stelle' im Sinn von Art. 27 Abs. 2 Bst. b DSGVO gelten, wurde nicht vertieft geprüft. ### Quellen - [Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)](https://dejure.org/gesetze/DSGVO/27.html) — dejure.org, abgerufen 2026-09-24 (sekundaer) - [Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)](https://dejure.org/gesetze/DSGVO/3.html) — dejure.org, abgerufen 2026-09-24 (sekundaer) - [Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)](https://dejure.org/gesetze/DSGVO/83.html) — dejure.org, abgerufen 2026-09-24 (sekundaer) --- ## EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS) (Part-IS) *ID: `easa_partis` · Typ: verordnung · Geltungsraum: EU, CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt Part-IS für Sie? Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle. Die Pflicht gilt gestaffelt: ab 16. Oktober 2025 für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen, ab 22. Februar 2026 für Airlines, Instandhaltungsbetriebe, CAMO, Ausbildungsorganisationen und die Flugsicherung. In der Schweiz wird Part-IS vom BAZL umgesetzt; die genaue rechtliche Verankerung über das Luftverkehrsabkommen wurde in dieser Recherche nicht im Wortlaut geprüft. Auslöser im Einzelnen: - **Wenn Ihre Branche Luftfahrt ist** (Sicherheit: wahrscheinlich): Als Luftfahrtorganisation – etwa Flughafen, Airline, Instandhaltungsbetrieb, CAMO, Ausbildungsbetrieb oder Flugsicherungsdienstleister – fallen Sie grundsätzlich unter die Part-IS-Anforderungen zur Informationssicherheit, sobald Ihr Organisationstyp den Stichtag erreicht. - **Wenn Sie kritische Infrastruktur betreiben – vorausgesetzt, Ihre Branche Luftfahrt ist** (Sicherheit: pruefen): Betreiben Sie als Luftfahrtorganisation zugleich kritische Infrastruktur im Luftverkehr (z. B. Flugsicherung, Flughafenbetrieb), fällt das zusätzlich unter Part-IS – ausserhalb der Luftfahrtbranche löst "kritische Infrastruktur" allein Part-IS nicht aus, dafür ist es keine Luftfahrt-Verordnung. - **Wenn Sie in der Schweiz tätig sind – vorausgesetzt, Ihre Branche Luftfahrt ist** (Sicherheit: pruefen): Für den Schweizer Markt setzt das BAZL Part-IS für Luftfahrtorganisationen um; die genaue rechtliche Übernahme ins Luftverkehrsabkommen wurde in dieser Recherche nicht im Verordnungswortlaut, sondern nur über die BAZL-Informationsseiten geprüft. Ausserhalb der Luftfahrtbranche löst der Schweizer Markt allein Part-IS nicht aus. Ausnahmen: - Organisationen ausserhalb der in den Verordnungen genannten Kategorien (Flughafenbetreiber, Vorfeldkontrolldienste, Herstellungs-/Entwicklungsorganisationen, Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen ATO, flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter) sind nach dem geprüften Quellenstand nicht direkt erfasst. - Eine dritte Verordnung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde in dieser Recherche nur über eine Sekundärquelle identifiziert und inhaltlich nicht geprüft – gehört daher unter 'unsicher'. ### Warum **Muss unser ISMS zwingend nach ISO/IEC 27001 zertifiziert sein, um Part-IS zu erfüllen?** Nein. Die BAZL-Seite formuliert es als Orientierungsmöglichkeit ('kann sich an ISO/IEC 27001 orientieren'), nicht als Zertifizierungspflicht. Ob eine Zertifizierung im Einzelfall sinnvoll oder von der Aufsicht faktisch erwartet wird, wurde in dieser Recherche nicht abschliessend geklärt und ist als 'pruefen' markiert. **Gilt Part-IS für unser Schweizer Unternehmen genauso wie in der EU?** Das BAZL setzt Part-IS in der Schweiz um; die konkrete rechtliche Grundlage (Übernahme ins Luftverkehrsabkommen) wurde in dieser Recherche nicht im Wortlaut verifiziert, sondern nur über die BAZL-Informationsseiten. Für eine belastbare rechtliche Einschätzung im Einzelfall ist eine Prüfung des Luftverkehrsabkommens bzw. Rücksprache mit dem BAZL nötig. ### Pflichten - Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS), das sich laut BAZL an ISO/IEC 27001 orientieren kann. - Identifikation und Bewertung von Informationssicherheitsrisiken mit potenziellem Einfluss auf die Flugsicherheit (Safety) und Ableitung geeigneter Massnahmen. - Integration des ISMS in das bestehende Sicherheitsmanagementsystem (Safety Management System, SMS) der Organisation. - Schulung des Personals zu Informationssicherheit sowie Überwachung der Einhaltung der Anforderungen. - Meldung von Vorkommnissen (Occurrence Reporting) mit Informationssicherheitsbezug an die zuständige Behörde. Fristen: - 2025-10-16: Part-IS gilt für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen (Delegierte Verordnung (EU) 2022/1645). - 2026-02-22: Part-IS gilt für Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen (ATO), flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter sowie die zuständigen Aufsichtsbehörden und EASA (Durchführungsverordnung (EU) 2023/203). Sanktionen: Auf den geprüften BAZL- und EASA-Seiten sind keine konkreten Bussgeld- oder Sanktionsbestimmungen für Part-IS genannt. Die Aufsicht erfolgt laut EASA über regelmässige Audits durch die zuständigen nationalen Behörden und EASA selbst; beim BAZL ist dafür seit 1. August 2024 eine eigene Fachstelle Informationssicherheit in der Sektion Schutzmassnahmen zuständig. Mögliche Konsequenzen bei Nichteinhaltung (z. B. Auflagen oder Entzug von Zulassungen) wurden im Rahmen dieser Recherche nicht im Verordnungstext selbst geprüft. ### Nachweise - Dokumentiertes ISMS mit Rollen, Verantwortlichkeiten und Risikoregister. - Nachweis der Integration des ISMS ins Safety Management System. - Schulungsnachweise für betroffenes Personal. - Auditfähigkeit gegenüber BAZL bzw. EASA im Rahmen der laufenden Aufsicht (laut EASA-Quelle erfolgt die Überwachung durch 'regular audits'). Bezug zu anderen Normen in dieser Wissensbasis: iso27001, nis2. Nicht belegt / offen: - Die rechtliche Übernahme von Part-IS in der Schweiz über das Luftverkehrsabkommen wurde nicht im Verordnungswortlaut oder im Anhang des Abkommens geprüft, sondern nur über die BAZL-Informationsseiten, die selbst keine explizite Rechtsgrundlage der Übernahme nennen. Das entspricht dem offenen Punkt 8 im Architektur-Dokument der Website ('Übernahme ins Luftverkehrsabkommen nicht im Wortlaut gelesen, nur BAZL-Seiten. Gegenprüfen.'). - Eine dritte, jüngere Regelung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde nur über ein Suchergebnis identifiziert, nicht im Volltext geprüft. - Konkrete Sanktions- oder Bussgeldbestimmungen bei Nichteinhaltung wurden nicht im Verordnungstext selbst recherchiert, nur die Aussage zu Audits auf den Behördenseiten. - Ob eine faktische Zertifizierungserwartung (statt blosser Orientierung an ISO/IEC 27001) besteht, wurde nicht geklärt. ### Quellen - [EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is) — Bundesamt für Zivilluftfahrt (BAZL), abgerufen 2026-09-24 (behoerde) - [EU regulation on information security (Part-IS)](https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is) — Bundesamt für Zivilluftfahrt (BAZL), abgerufen 2026-09-24 (behoerde) - [IS — Information Security (Regulation Groups)](https://www.easa.europa.eu/en/regulation-groups/information-security) — European Union Aviation Safety Agency (EASA), abgerufen 2026-09-24 (behoerde) --- ## Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act) (EU AI Act) *ID: `eu_ai_act` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt EU AI Act für Sie? Der EU AI Act (Verordnung (EU) 2024/1689) regelt KI-Systeme gestaffelt nach Risikoklasse und gilt für Anbieter und Betreiber, deren KI-Systeme in der EU in Verkehr gebracht oder deren Ergebnisse dort genutzt werden – unabhängig vom Sitz. Verbote bestimmter Praktiken gelten seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus', veröffentlicht am 24. Juli 2026) hat die Pflichten für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und für KI in regulierten Produkten nach Anhang I auf August 2028 verschoben. Auslöser im Einzelnen: - **Wenn Sie KI-Systeme anbieten** (Sicherheit: wahrscheinlich): Als Anbieterin oder Anbieter eines KI-Systems, das in der EU in Verkehr gebracht wird, tragen Sie nach dem EU AI Act die weitestgehenden Pflichten – von Verboten bestimmter Praktiken bis zu Konformitätsbewertung und Transparenzpflichten je nach Risikoklasse Ihres Systems. - **Wenn Sie KI-Systeme einsetzen** (Sicherheit: pruefen): Auch als Betreiberin oder Betreiber – nicht nur als Anbieter – eines KI-Systems treffen Sie nach dem EU AI Act Pflichten, insbesondere zu Transparenz gegenüber Nutzerinnen und Nutzern und, bei Hochrisiko-Systemen, zu Aufsicht und Dokumentation. - **Wenn Sie in der EU tätig sind – vorausgesetzt, Sie KI-Systeme einsetzen oder KI-Systeme anbieten** (Sicherheit: pruefen): Der EU AI Act knüpft am Inverkehrbringen bzw. an der Nutzung in der EU an, nicht am Firmensitz – setzen Sie KI-Systeme ein, deren Ergebnisse in der EU verwendet werden, kann die Verordnung unabhängig von Ihrem Sitz in der Schweiz greifen. Ohne KI-Einsatz oder KI-Angebot löst der EU-Markt allein die Verordnung nicht aus. Ausnahmen: - KI-Systeme, die ausschliesslich für militärische, verteidigungs- oder nationale Sicherheitszwecke entwickelt oder eingesetzt werden. - Rein private, nicht-berufliche Nutzung von KI-Systemen durch natürliche Personen. - Wissenschaftliche Forschung und Entwicklung vor Markteinführung. - Systeme, die laut der Digital-Omnibus-Änderung (Verordnung (EU) 2026/1744) ausschliesslich der Nutzerunterstützung, Leistungsoptimierung, Automatisierung oder nicht-sicherheitsrelevanten Qualitätskontrolle dienen, fallen nicht mehr automatisch unter die Hochrisiko-Klassifizierung. ### Warum **Was hat sich durch die Verordnung (EU) 2026/1744 ('Digital Omnibus') geändert?** Die Änderungsverordnung, veröffentlicht am 24. Juli 2026, hat vor allem die Fristen für Hochrisiko-KI-Systeme verschoben – auf Dezember 2027 für eigenständige Hochrisiko-Systeme (Anhang III) und auf August 2028 für KI in regulierten Produkten (Anhang I). Ausserdem wurde die Definition sicherheitsrelevanter Komponenten enger gefasst und zwei neue Verbote traten hinzu. **Gilt der EU AI Act auch für ein Schweizer Unternehmen, das ein eigenes KI-Tool nur intern nutzt?** Wird das Tool ausschliesslich intern und ohne Bezug zur EU genutzt, greift der AI Act in der Regel nicht. Sobald Ergebnisse des Systems Personen in der EU betreffen oder das System dort in Verkehr gebracht wird, sind die Anbieter- bzw. Betreiberpflichten zu prüfen. **Ab wann muss ein Hochrisiko-KI-System die vollen Anforderungen erfüllen?** Für die meisten Hochrisiko-Anwendungen nach Anhang III (z. B. Personalauswahl, Kreditwürdigkeitsprüfung, biometrische Systeme) gilt die Pflicht seit der Verschiebung durch die Omnibus-Änderung ab 2. Dezember 2027; für KI als Sicherheitsbauteil in bereits regulierten Produkten (Anhang I) ab 2. August 2028. ### Pflichten - Verbotene KI-Praktiken (u. a. manipulative Systeme, Social Scoring, bestimmte biometrische Echtzeit-Fernidentifizierung) seit 2. Februar 2025 unterlassen; zwei weitere Verbote (u. a. zu nicht-einvernehmlichen intimen Inhalten und Missbrauchsdarstellungen) gelten seit 2. Dezember 2026. - Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI): Transparenz- und Urheberrechtspflichten sowie bei Systemrisiko zusätzliche Risikobewertungen seit 2. August 2025. - Transparenzpflichten nach Art. 50: Kennzeichnung von KI-generierten Inhalten, Offenlegung der Interaktion mit einem KI-System, Kennzeichnung von Deepfakes und KI-generierten Texten zu Themen von öffentlichem Interesse – seit 2. August 2026, mit viermonatiger Übergangsfrist für bereits im Verkehr befindliche Systeme bis 2. Dezember 2026. - Für Hochrisiko-KI-Systeme nach Anhang III (u. a. Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Migration/Asyl/Grenzkontrolle): Konformitätsbewertung, Risikomanagementsystem, Dokumentation, menschliche Aufsicht – anwendbar ab 2. Dezember 2027. - Für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I (z. B. Aufzüge, Spielzeug): entsprechende Pflichten ab 2. August 2028. Fristen: - 2025-02-02: Verbote bestimmter KI-Praktiken und Pflicht zur KI-Kompetenz ('AI literacy') treten in Anwendung. - 2025-08-02: Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) treten in Anwendung. - 2026-07-24: Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus') wird im Amtsblatt veröffentlicht. - 2026-08-02: Transparenzpflichten nach Art. 50 treten in Anwendung. - 2026-12-02: Übergangsfrist für Transparenzpflichten bei bereits im Verkehr befindlichen Systemen endet; zwei weitere Verbote nach Art. 5 treten in Kraft. - 2027-12-02: Pflichten für Hochrisiko-KI-Systeme nach Anhang III treten in Anwendung (verschoben von ursprünglich August 2026). - 2028-08-02: Pflichten für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I treten in Anwendung (verschoben von ursprünglich August 2027). Sanktionen: Verstösse gegen verbotene KI-Praktiken (Art. 5) können mit Bussgeldern bis 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes geahndet werden, massgebend ist der höhere Betrag. Verstösse gegen Transparenzpflichten nach Art. 50 können mit bis zu 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes geahndet werden. ### Nachweise - Risikoklassifizierung des KI-Systems (verboten/hoch/begrenzt/minimal) mit Begründung. - Technische Dokumentation und Konformitätserklärung bei Hochrisiko-Systemen. - Kennzeichnung bzw. Offenlegung nach Art. 50 bei Transparenzpflichten. - Dokumentation der menschlichen Aufsicht bei Hochrisiko-Einsatz. Bezug zu anderen Normen in dieser Wissensbasis: ch_ki_regulierung, mdr. Nicht belegt / offen: - EUR-Lex-Primärtext der Verordnung (EU) 2024/1689 und der Änderungsverordnung (EU) 2026/1744 in dieser Sitzung nicht abrufbar (leere Antwort, laut Bestand HTTP 202/Bot-Sperre); Fristen über die EU-Kommissionsseite und eine Kanzleiquelle belegt, nicht über den Verordnungstext selbst. - Das genaue Inkrafttretensdatum der Verordnung (EU) 2026/1744 wird in einer Sekundärquelle mit '27. Juli 2026' benannt (Veröffentlichung laut Bestand am 24.7.2026) – nicht am Amtsblatt selbst geprüft. - Die genaue neue Formulierung der 'sicherheitsrelevanten Komponenten' nach der Omnibus-Änderung wurde nicht im Volltext geprüft. ### Quellen - [Regulatory framework proposal on artificial intelligence](https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai) — Europäische Kommission (Generaldirektion CNECT), abgerufen 2026-09-24 (behoerde) - [EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde](https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde) — Flick Gocke Schaumburg (Kanzlei), abgerufen 2026-09-24 (sekundaer) --- ## FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken" (FINMA-RS 2023/1) *ID: `finma_rundschreiben` · Typ: branchenstandard · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt FINMA-RS 2023/1 für Sie? Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden. Auslöser im Einzelnen: - **Wenn Ihre Branche Finanzen ist** (Sicherheit: pruefen): Sind Sie eine Bank oder ein Wertpapierhaus nach Schweizer Bankengesetz, gilt für Sie das FINMA-Rundschreiben zu operationellen Risiken und Resilienz. Für andere Finanzinstitute (Versicherer, Vermögensverwalter) bestehen separate, hier nicht geprüfte Rundschreiben. - **Wenn Sie in der Schweiz tätig sind – vorausgesetzt, Ihre Branche Finanzen ist** (Sicherheit: pruefen): Als FINMA-beaufsichtigtes Institut mit Geschäftstätigkeit in der Schweiz kann dieses Rundschreiben für Sie relevant sein. Ausnahmen: - Laut Sekundärquelle sind primäre Adressaten Banken nach Bankengesetz (BankG); für Versicherer sollen laut derselben Quelle analoge Anforderungen unter einem separaten Rundschreiben (RS 2017/02) gelten. Beide Angaben wurden nicht auf finma.ch selbst verifiziert. - Kleinere Institute profitieren laut Sekundärquelle von einer nach Aufsichtskategorie differenzierten, vereinfachten Anwendung; die genaue Ausgestaltung wurde nicht geprüft. ### Warum **Ist dieses Rundschreiben bereits Teil des öffentlichen Normen-Checks auf sacosi.ch?** Nein. Es ist laut Architektur-Entscheidung des Auftraggebers ein Kandidat: es existiert noch keine eigene Branche 'Finanzen' auf der Website, und die Aufnahme ist eine offene Entscheidung (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13). **Warum stammen die Angaben aus Sekundärquellen statt direkt von finma.ch?** Die FINMA-Website lädt ihre Rundschreiben-Übersicht dynamisch per JavaScript/AJAX nach; ein direkter Volltextzugriff war mit den in dieser Recherche verfügbaren Werkzeugen technisch nicht möglich. Vor jeder externen Veröffentlichung dieser Datei sollte der genaue Wortlaut auf finma.ch nachgeprüft werden. ### Pflichten - Aufbau eines integrierten Rahmenwerks für operationelle Risiken (Operational Risk Management Framework). - Eigenes IKT-Risikomanagement mit Inventarisierung kritischer Daten und Prozesse. - Cyber-Risikomanagement mit Threat Intelligence und Monitoring. - Business Continuity Management (BCM) inklusive Cyber-Resilienz. - Definition und Steuerung kritischer Funktionen und kritischer Daten ('Critical Data'). Fristen: - 2024-01-01: FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert. Sanktionen: Das Rundschreiben selbst enthält keine eigenen Bussgeldtatbestände – FINMA-Rundschreiben konkretisieren laut FINMA-eigener Beschreibung ihrer Aufsichtspraxis (Art. 7 Abs. 1 Bst. b FINMAG) die Anwendung der Finanzmarktgesetzgebung und binden die FINMA bei ihrer Rechtsanwendung. Verstösse gegen die darin konkretisierten Pflichten können im Rahmen der allgemeinen aufsichtsrechtlichen Instrumente der FINMA (Verfügungen, Massnahmen) geahndet werden; die genauen Instrumente wurden in dieser Recherche nicht artikelgenau geprüft. ### Nachweise - Dokumentiertes Rahmenwerk für operationelle Risiken. - IKT- und Cyber-Risikoinventar. - BCM-Konzept inkl. Cyber-Resilienz-Massnahmen. - Nachweis der Steuerung kritischer Funktionen gegenüber der FINMA im Rahmen der laufenden Aufsicht. Bezug zu anderen Normen in dieser Wissensbasis: dora. Nicht belegt / offen: - KANDIDATENSTATUS: Wie bei DORA ist auch dieses Rundschreiben laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen; es existiert keine Branchenseite 'Finanzen'. Die Anwendbarkeit auf einzelne CH-Firmen wurde nicht abschliessend geklärt (ARCHITEKTUR-UND-CONTENT.md, Punkt 13). - Der exakte Titel 'Operationelle Risiken und Resilienz – Banken', das Inkrafttretensdatum (1. Januar 2024) sowie die inhaltlichen Kernpunkte stammen aus einer einzigen Sekundärquelle (Beratungsunternehmen), nicht aus dem Rundschreiben selbst auf finma.ch. Die FINMA-Rundschreiben-Übersichtsseite (https://www.finma.ch/de/dokumentation/rundschreiben/) wurde zwar erreicht und bestätigt die generelle Systematik der Rundschreiben, liefert aber die konkrete Liste der aktuellen Rundschreiben nur über eine dynamische, in dieser Recherche nicht auslesbare Programmierschnittstelle. - Die Aussage zu einem analogen Rundschreiben für Versicherer (RS 2017/02) wurde nicht verifiziert. - Ob die im Auftrag genannte Schreibweise 'Betriebsrisiken und Resilienz – Banken' oder die hier gefundene 'Operationelle Risiken und Resilienz – Banken' der korrekte offizielle Titel ist, muss vor Veröffentlichung direkt auf finma.ch geprüft werden. ### Quellen - [FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/) — SIDD Swiss (Beratungsunternehmen, Sekundärquelle), abgerufen 2026-09-24 (sekundaer) - [Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)](https://www.finma.ch/de/dokumentation/rundschreiben/) — Eidgenössische Finanzmarktaufsicht (FINMA), abgerufen 2026-09-24 (behoerde) --- ## Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht) (GeBüV / OR Rechnungslegung) *ID: `gebuev_or` · Typ: gesetz · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt GeBüV / OR Rechnungslegung für Sie? Wer nach Art. 957 OR buchführungspflichtig ist, muss Geschäftsbücher, Buchungsbelege, Geschäftsbericht und Revisionsbericht während zehn Jahren aufbewahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f OR – im Wortlaut geprüft). Aufbewahrung ist auf Papier, elektronisch oder vergleichbar zulässig, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können. Die Einzelheiten zu Führung und Aufbewahrung regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431). Auslöser im Einzelnen: - **Wenn Sie in der Schweiz tätig sind – vorausgesetzt, Sie in der Schweiz tätig sind** (Sicherheit: sicher): Führen Sie Ihre Geschäftsbücher in der Schweiz, unterliegen Sie – sofern Sie nach Art. 957 OR buchführungspflichtig sind – den Aufbewahrungspflichten aus OR und GeBüV. Ausnahmen: - Einzelunternehmen und Personengesellschaften mit weniger als CHF 500'000 Umsatzerlös im letzten Geschäftsjahr müssen laut Art. 957 Abs. 2 OR nur eine vereinfachte Buchführung über Einnahmen, Ausgaben und Vermögenslage führen ('Milchbüchleinrechnung'); die vollen Rechnungslegungsvorschriften gelten sinngemäss. Diese Umsatzschwelle lässt sich mit dem Eingabefeld 'groesse' (Mitarbeitendenzahl) des Normen-Checks nicht direkt abbilden. - Vereine und Stiftungen, die nicht handelsregisterpflichtig sind, sowie nach Art. 83b Abs. 2 ZGB von der Revisionsstellenpflicht befreite Stiftungen, unterliegen laut Art. 957 Abs. 2 OR ebenfalls nur der vereinfachten Buchführungspflicht. ### Warum **Reicht eine rein elektronische Aufbewahrung, oder brauche ich zusätzlich Papier?** Geschäftsbücher und Buchungsbelege dürfen laut Art. 958f Abs. 3 OR auf Papier, elektronisch oder in vergleichbarer Weise aufbewahrt werden – eine Papierpflicht besteht dafür nicht. Geschäftsbericht und Revisionsbericht müssen hingegen laut Art. 958f Abs. 2 OR schriftlich und unterzeichnet aufbewahrt werden. **Ab wann läuft die Zehn-Jahres-Frist?** Die Aufbewahrungsfrist beginnt mit dem Ablauf des Geschäftsjahres, auf das sich die Unterlagen beziehen (Art. 958f Abs. 1 OR). **Wo finde ich die technischen Detailanforderungen an die elektronische Aufbewahrung?** Diese regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431). Der GeBüV-Text selbst war in dieser Recherche technisch nicht im Volltext abrufbar; vor einer verbindlichen Aussage zu Einzelanforderungen sollte er direkt konsultiert werden. ### Pflichten - Buchführung nach den Grundsätzen ordnungsmässiger Buchführung: vollständige, wahrheitsgetreue und systematische Erfassung der Geschäftsvorfälle, Belegnachweis für jede Buchung, Klarheit, Zweckmässigkeit und Nachprüfbarkeit (Art. 957a OR). - Aufbewahrung der Geschäftsbücher, Buchungsbelege, des Geschäftsberichts und des Revisionsberichts während zehn Jahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f Abs. 1 OR). - Geschäftsbericht und Revisionsbericht sind schriftlich und unterzeichnet aufzubewahren (Art. 958f Abs. 2 OR). - Geschäftsbücher und Buchungsbelege dürfen auf Papier, elektronisch oder in vergleichbarer Weise aufbewahrt werden, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen und Sachverhalten gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können (Art. 958f Abs. 3 OR). - Als Buchungsbeleg gilt jede schriftliche Aufzeichnung auf Papier, elektronisch oder in vergleichbarer Form, die nötig ist, um den zugrunde liegenden Geschäftsvorfall nachvollziehen zu können (Art. 957a Abs. 3 OR). Sanktionen: Der Verletzung der Buchführungs- oder Aufbewahrungspflicht können strafrechtliche Folgen drohen (z. B. im Konkursfall); der genaue Wortlaut der einschlägigen Strafnorm wurde in dieser Recherche nicht im Volltext geprüft und ist daher nicht mit Artikelnummer zitiert. Zivilrechtlich kann eine mangelhafte Buchführung zudem die Beweislage des Unternehmens (z. B. bei Streitigkeiten oder in einer Betriebsprüfung) erheblich verschlechtern. ### Nachweise - Vollständiges Belegwesen mit Nachvollziehbarkeit jeder Buchung. - Nachweisbare Aufbewahrung über die volle Zehn-Jahres-Frist ab Ablauf des jeweiligen Geschäftsjahres. - Bei elektronischer Aufbewahrung: Nachweis der Übereinstimmung mit den Originalvorgängen und jederzeitige Lesbarmachung – die konkreten technischen Anforderungen (Nachvollziehbarkeit, Integrität, Verfügbarkeit) regelt die GeBüV; der GeBüV-Verordnungstext selbst konnte in dieser Recherche technisch nicht im Volltext abgerufen werden, die Grundsätze sind daher nur über eine Sekundärquelle (Wikipedia-Zusammenfassung) belegt und unter 'unsicher' vermerkt. Bezug zu anderen Normen in dieser Wissensbasis: gobd, revdsg. Nicht belegt / offen: - Der Verordnungstext der Geschäftsbücherverordnung selbst (SR 221.431) konnte in dieser Recherche technisch nicht im Volltext von fedlex.admin.ch abgerufen werden (die Seite benötigt JavaScript; mehrere direkte Dokument-Download-Pfade wurden ohne Erfolg geprüft). Alle Aussagen zum GeBüV-Inhalt stammen aus einer Wikipedia-Zusammenfassung (SR-Nummer 221.431, Erlassdatum 24. April 2002, Inkrafttreten 1. Juni 2002, letzte grössere Anpassung 1. Januar 2013) und sind entsprechend als sekundär markiert. - Konkrete GeBüV-Artikelnummern zu Nachvollziehbarkeit, Integrität und Verfügbarkeit der elektronischen Aufbewahrung wurden NICHT im Verordnungstext verifiziert und daher bewusst nicht mit Artikelnummer zitiert. - Die Umsatzschwelle von CHF 500'000 (Art. 957 Abs. 2 OR) ist im Normen-Check-Vokabular nicht abbildbar, da das Feld 'groesse' die Mitarbeitendenzahl, nicht den Umsatz erfasst – ein Auslöser auf Basis der Umsatzschwelle wurde deshalb bewusst nicht formuliert. - Die genaue strafrechtliche Sanktionsnorm bei Verletzung der Buchführungspflicht wurde nicht im Volltext geprüft und daher ohne Artikelnummer beschrieben. ### Quellen - [Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de) — Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes, abgerufen 2026-09-24 (primaer) - [Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)](https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung) — Wikipedia (Sekundärquelle, nicht die Verordnung selbst), abgerufen 2026-09-24 (sekundaer) --- ## Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD) (GoBD) *ID: `gobd` · Typ: verordnung · Geltungsraum: DE · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt GoBD für Sie? Die GoBD sind ein Verwaltungsschreiben des deutschen Bundesministeriums der Finanzen (BMF), das konkretisiert, wie Bücher, Aufzeichnungen und elektronische Unterlagen nach der Abgabenordnung (§§ 146 f. AO) ordnungsmässig zu führen, unveränderbar zu erfassen und aufzubewahren sind, samt Anforderungen an Verfahrensdokumentation und den Datenzugriff der Finanzverwaltung. Sie sind für Sie relevant, wenn Sie in Deutschland buchführungs- oder aufzeichnungspflichtig sind – etwa über eine deutsche Tochtergesellschaft, Betriebsstätte oder eigene Geschäftstätigkeit in Deutschland. Aufbewahrungsfristen nach § 147 AO wurden im Volltext geprüft: 10 Jahre für Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Zollunterlagen, 8 Jahre für Buchungsbelege, 6 Jahre für Handels- und Geschäftsbriefe. Auslöser im Einzelnen: - **Wenn Sie in Deutschland tätig sind – vorausgesetzt, Sie in Deutschland tätig sind** (Sicherheit: wahrscheinlich): Sind Sie in Deutschland geschäftlich tätig – etwa über eine deutsche Tochtergesellschaft oder Betriebsstätte –, müssen Sie Ihre elektronische Buchführung und Aufbewahrung nach den GoBD und den §§ 146 f. AO ausrichten. Ausnahmen: - Die GoBD richten sich an alle Personen, die nach deutschem Steuerrecht buchführungs- oder aufzeichnungspflichtig sind – nicht nur an klassisch handelsrechtlich buchführungspflichtige Unternehmen (laut Sekundärquelle). Der genaue Adressatenkreis wurde nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle geprüft. - Ob und wie weit ein Schweizer Unternehmen ohne deutsche Betriebsstätte oder Tochtergesellschaft betroffen sein kann (z. B. bei Registrierung für deutsche Umsatzsteuerzwecke), wurde in dieser Recherche nicht geklärt. ### Warum **Gilt die GoBD auch für unser Schweizer Stammhaus, oder nur für die deutsche Tochtergesellschaft?** Die GoBD knüpfen an die deutsche Buchführungs- und Aufzeichnungspflicht nach §§ 146 f. AO an. Für ein reines Schweizer Stammhaus ohne deutsche Betriebsstätte oder Tochtergesellschaft ist die Anwendbarkeit in dieser Recherche nicht geklärt worden; massgeblich ist in der Regel die Steuerpflicht der jeweiligen deutschen Einheit. **Wie lange muss ich Buchungsbelege in Deutschland aufbewahren – 10 Jahre wie in der Schweiz?** Nein, nicht identisch: Nach § 147 Abs. 1 AO gilt für Buchungsbelege in Deutschland eine Frist von 8 Jahren, während Bücher und Aufzeichnungen selbst 10 Jahre aufzubewahren sind. Das unterscheidet sich von der Schweizer Regelung nach Art. 958f OR, wo einheitlich 10 Jahre für Geschäftsbücher und Buchungsbelege gelten (siehe Normdatei gebuev_or). **Reicht eine elektronische Archivierung, wenn die Buchhaltung im Ausland läuft?** Innerhalb der EU ist die Verlagerung der elektronischen Buchführung zulässig, sofern der Datenzugriff der deutschen Finanzbehörde gewährleistet bleibt. Für Drittstaaten wie die Schweiz ist nach § 146 Abs. 2a AO eine vorherige schriftliche Bewilligung der Finanzbehörde erforderlich, verbunden mit weiteren Voraussetzungen. ### Pflichten - Einzelne, vollständige, richtige, zeitgerechte und geordnete Vornahme von Buchungen und sonst erforderlichen Aufzeichnungen; bei Kassensystemen sind laufende (typischerweise tägliche) Kassenaufzeichnungen erforderlich (§ 146 Abs. 1 AO, im Volltext geprüft). - Unveränderbarkeit: Änderungen an Buchungen oder Aufzeichnungen dürfen nicht so vorgenommen werden, dass der ursprüngliche Inhalt nicht mehr feststellbar ist; auch inhaltlich mehrdeutige Änderungen sind unzulässig (§ 146 Abs. 4 AO, im Volltext geprüft). - Bei elektronischer Speicherung: Daten müssen während der gesamten Aufbewahrungsfrist jederzeit verfügbar und unverzüglich lesbar gemacht werden können (§ 146 Abs. 5 AO, im Volltext geprüft); nach § 147 Abs. 2 AO müssen aufbewahrungspflichtige elektronische Unterlagen zusätzlich maschinell auswertbar sein (im Volltext geprüft). - Verlagerung der elektronischen Buchführung ins Ausland: innerhalb der EU zulässig, sofern der Datenzugriff der Finanzbehörde gewährleistet ist; in Drittstaaten nur mit schriftlicher Bewilligung der Finanzbehörde unter weiteren Voraussetzungen (§ 146 Abs. 2a f. AO, im Volltext geprüft). - Aufbewahrung nach § 147 Abs. 1 AO: Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Lageberichte sowie Zollunterlagen 10 Jahre; Buchungsbelege 8 Jahre; empfangene und abgesandte Handels- oder Geschäftsbriefe sowie übrige Unterlagen 6 Jahre (im Volltext geprüft). - Fristbeginn nach § 147 Abs. 4 AO: mit Schluss des Kalenderjahres, in dem die letzte Eintragung in das Buch/die Aufzeichnung vorgenommen wurde (im Volltext geprüft). - Führung einer Verfahrensdokumentation, die den GoBD-konformen Ablauf der Datenverarbeitung nachvollziehbar macht (laut Sekundärquellen zentraler GoBD-Bestandteil; im BMF-Schreiben selbst nicht im Volltext geprüft). - Ermöglichung des Datenzugriffs der Finanzbehörde im Rahmen einer Aussenprüfung, inkl. maschineller Auswertung oder Bereitstellung in auswertbaren Formaten (§ 147 Abs. 6 AO, im Volltext geprüft). Fristen: - 2019-11-28: Neufassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV A 4 - S 0316/19/10003), in Kraft ab 1. Januar 2020 – Datum nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle (Wikipedia) verifiziert. - 2024-03-11: Erste bekannte Anpassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV D 2 - S 0316/21/10001:002) – nicht im BMF-Schreiben selbst verifiziert. - 2025-07-14: Weitere Anpassung, laut Sekundärquelle mit Fokus auf elektronische Rechnungen – nicht im BMF-Schreiben selbst verifiziert. Sanktionen: Im Volltext geprüft ist die Sanktion nach § 146 Abs. 2c AO: Bei Verstössen gegen die Vorgaben zur Verlagerung der elektronischen Buchführung ins Ausland kann die Finanzbehörde ein Verzögerungsgeld von 2'500 bis 250'000 Euro festsetzen. Darüber hinausgehende Folgen nicht ordnungsmässiger Buchführung (z. B. Schätzung der Besteuerungsgrundlagen) sind nach allgemeinem Verständnis des deutschen Steuerrechts möglich, wurden aber in dieser Recherche nicht im Gesetzestext (z. B. § 162 AO) verifiziert und sind daher unter 'unsicher' vermerkt. ### Nachweise - Verfahrensdokumentation zu den eingesetzten IT-Systemen und Prozessen (Inhalt im BMF-Schreiben nicht im Volltext geprüft). - Nachweis der Unveränderbarkeit elektronischer Aufzeichnungen (z. B. durch revisionssichere Archivierungssysteme). - Vollständiges, fristgerecht aufbewahrtes Belegwesen entsprechend den Fristen aus § 147 Abs. 1 und 3 AO. - Bereitschaft zum Datenzugriff der Finanzverwaltung (Z1 unmittelbarer Zugriff, Z2 mittelbarer Zugriff, Z3 Datenträgerüberlassung) – diese Zugriffsarten sind allgemein für die GoBD bekannt, wurden in dieser Recherche aber nicht im BMF-Schreiben selbst im Volltext verifiziert und sind daher unter 'unsicher' vermerkt. Bezug zu anderen Normen in dieser Wissensbasis: gebuev_or. Nicht belegt / offen: - Das eigentliche BMF-Schreiben zu den GoBD (Volltext) konnte in dieser Recherche technisch nicht abgerufen werden: bundesfinanzministerium.de ist durch ein Bot-Management-System (Radware/perfdrive) geschützt, das automatisierten Zugriff blockiert; auch archivierte Wayback-Machine-Kopien lieferten nur 404-Fehlerseiten. Alle Aussagen zu Verfahrensdokumentation, Datenzugriffsarten (Z1/Z2/Z3) und den genauen Geschäftszeichen/Daten der Änderungsschreiben stammen aus einer einzigen Sekundärquelle (Wikipedia) und sind entsprechend markiert. - Die Existenz und Inhalte der Datenzugriffsarten Z1 (unmittelbarer Zugriff), Z2 (mittelbarer Zugriff) und Z3 (Datenträgerüberlassung) sind allgemein bekannter GoBD-Sprachgebrauch, wurden in dieser Recherche aber nicht im BMF-Schreiben selbst verifiziert. - Ob es über die genannten drei Änderungsschreiben (2019, 2024, 2025) hinaus eine noch aktuellere Fassung gibt, wurde nicht geprüft. - Sanktionsfolgen bei nicht ordnungsmässiger Buchführung ausserhalb des im Volltext geprüften § 146 Abs. 2c AO (z. B. Schätzungsbefugnis nach § 162 AO) wurden nicht verifiziert. ### Quellen - [§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen](https://www.gesetze-im-internet.de/ao_1977/__146.html) — Bundesministerium der Justiz / gesetze-im-internet.de, abgerufen 2026-09-24 (primaer) - [§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen](https://www.gesetze-im-internet.de/ao_1977/__147.html) — Bundesministerium der Justiz / gesetze-im-internet.de, abgerufen 2026-09-24 (primaer) - [GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)](https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff) — Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst), abgerufen 2026-09-24 (sekundaer) --- ## IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse (IEC 62304) *ID: `iec62304` · Typ: norm · Geltungsraum: CH, EU, DE · Verbindlichkeit: marktgetrieben · Stand: 2026-09-24* ### Wann gilt IEC 62304 für Sie? IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als "Stand der Technik" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen. Auslöser im Einzelnen: - **Wenn Sie Produkte mit Software herstellen – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: wahrscheinlich): Sie entwickeln Produkte mit Software, darunter ein Medizinprodukt – ist diese Software Teil des Medizinprodukts oder selbst als Medizinprodukt einzustufen, schreibt IEC 62304 den Software-Lebenszyklusprozess inklusive Risikoklassifizierung (A/B/C) und Dokumentationspflichten vor. Für Software ausserhalb von Medizinprodukten gilt IEC 62304 nicht. - **Wenn Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): IEC 62304 gilt nur, soweit Ihr Medizinprodukt Software enthält oder selbst Software ist – prüfen Sie, ob diese Voraussetzung bei Ihrem konkreten Produkt zutrifft. - **Wenn Ihre Branche MedTech ist** (Sicherheit: pruefen): Als MedTech-Unternehmen mit Software-Anteil in Ihren Produkten ist IEC 62304 mit hoher Wahrscheinlichkeit für Sie relevant; ohne konkreten Software-Bezug im Produkt greift die Norm nicht. Ausnahmen: - Reine Hardware-Medizinprodukte ohne Software-Anteil fallen nicht in den Anwendungsbereich der Norm. - Für als "Legacy Software" eingestufte, bereits im Feld befindliche Altprodukte gelten in der Praxis angepasste Nachweisanforderungen (Retrospective-Ansatz), deren genaue Kriterien in dieser Sitzung nicht verifiziert wurden. ### Warum **Was unterscheidet die Sicherheitsklassen A, B und C?** Die Einstufung richtet sich nach dem möglichen Schaden bei einem Software-Fehler: grob vereinfacht steht Klasse A für Software, bei der kein Verletzungs- oder Gesundheitsschaden möglich ist, Klasse B für Software, bei der eine nicht schwerwiegende Verletzung möglich ist, und Klasse C für Software, bei der Tod oder eine schwere Verletzung möglich ist. Die genaue, normkonforme Definition der drei Klassen wurde in dieser Sitzung nicht aus einem gelesenen Primär- oder Sekundärtext wörtlich verifiziert (siehe 'unsicher') und sollte vor einer verbindlichen Klassifizierung anhand der Norm selbst geprüft werden. **Reicht IEC 62304 allein für die Konformität unserer Medizinprodukte-Software?** Nein. IEC 62304 deckt den Software-Lebenszyklus ab, ersetzt aber nicht das übergeordnete Risikomanagement (dafür ist in der Praxis ISO 14971 die anerkannte Grundlage) und nicht das Qualitätsmanagementsystem nach ISO 13485, in das die Software-Prozesse eingebettet sein müssen. **Ist die aktuell gültige Fassung von IEC 62304 auf dem neuesten Stand?** Die zuletzt konsolidierte, international gültige Fassung ist IEC 62304:2006 mit Amendment 1:2015 (teils als Edition 1.1 bezeichnet). Eine zweite Ausgabe befindet sich laut Sekundärquellen in Erarbeitung, war zum Stand dieser Recherche aber noch nicht veröffentlicht. ### Pflichten - Software-Sicherheitsklasse (A, B oder C) risikobasiert bestimmen, bevor die Entwicklung beginnt oder erneut, wenn sich der Risikokontext ändert. - Software-Entwicklungsplan erstellen, der die Prozesse Planung, Anforderungsanalyse, Architekturentwurf, Detaildesign, Implementierung, Integrations- und Systemtest sowie Freigabe abdeckt. - Anforderungen und Architektur risikoorientiert dokumentieren und mit Sicherheits- (Safety-) und – in der überarbeiteten Praxis zunehmend auch – Security-Aspekten verknüpfen. - Konfigurationsmanagement und Problem-Resolution-Prozess für die gesamte Nutzungsdauer der Software betreiben, auch nach Markteinführung (Software-Wartungsprozess). - Verifikations- und Testaktivitäten dem Risiko entsprechend der jeweiligen Klasse dimensionieren; höhere Klassen verlangen umfangreichere Nachweise. Sanktionen: IEC 62304 ist eine technische Norm ohne eigene Sanktionen. Da sie als Stand der Technik für die Software-Anforderungen von EU-MDR und Schweizer MepV herangezogen wird, führt Nichteinhaltung faktisch zu Beanstandungen im Audit, zur Verweigerung der CE-Kennzeichnung bzw. Swissmedic-Zulassung und im Schadensfall zu einer erschwerten Position bei der Produkthaftung. ### Nachweise - Software-Entwicklungsplan. - Software-Anforderungsspezifikation und Architekturdokumentation. - Nachweise zu Verifikation, Integrations- und Systemtests, jeweils klassenabhängig. - Konfigurationsmanagement-Aufzeichnungen. - Dokumentierter Software-Wartungs- und Problemlösungsprozess. - Im Rahmen der MDR/MepV-Konformitätsbewertung: Einbettung dieser Nachweise in die technische Dokumentation des Gesamtprodukts. Bezug zu anderen Normen in dieser Wissensbasis: mdr, mepv, iso13485. Nicht belegt / offen: - Der Volltext von IEC 62304 ist kostenpflichtig und konnte in dieser Sitzung nicht gelesen werden; auch die konkrete Katalog-/Publikationsseite auf webstore.iec.ch liess sich nicht zuverlässig auffinden (Suchfunktion liefert Ergebnisse nur per JavaScript, geratene Publikations-IDs führten zu falschen, thematisch nicht verwandten Dokumenten). Die zitierte URL ist die allgemeine IEC-Webstore-Startseite, keine verifizierte Direktseite zu IEC 62304. - Die genaue, normkonforme Wortlaut-Definition der Sicherheitsklassen A/B/C (insbesondere die Formulierung 'no injury or damage to health', 'non-serious injury', 'death or serious injury') wurde in dieser Sitzung nicht aus einer gelesenen Quelle wörtlich zitiert, sondern aus etablierter Fachkenntnis wiedergegeben. Vor einer verbindlichen Klassifizierung im Rahmen des Normen-Checks sollte dies gegen den Normtext geprüft werden. - Genauer Stand und erwartetes Veröffentlichungsdatum einer zweiten IEC-62304-Ausgabe wurden nur über eine Sekundärquelle (Johner Institut) skizziert und nicht verifiziert; für die aktuelle Compliance-Praxis ist ohnehin die Fassung von 2006+AMD1:2015 massgeblich. - Ein spezifischer Swissmedic-Bezug zu IEC 62304 (etwa eine eigene Leitlinie) konnte in dieser Sitzung nicht gefunden werden (die vermutete Swissmedic-Seite zu Medical Software lieferte HTTP 404). ### Quellen - [IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes](https://webstore.iec.ch/) — International Electrotechnical Commission (IEC), abgerufen 2026-09-24 (sekundaer) - [IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)](https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/) — Johner Institut, abgerufen 2026-09-24 (sekundaer) --- ## IEC 62443 — Industrial communication networks, network and system security (IEC 62443) *ID: `iec62443` · Typ: norm · Geltungsraum: CH, EU, DE · Verbindlichkeit: freiwillig · Stand: 2026-09-24* ### Wann gilt IEC 62443 für Sie? IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS). Sie ist freiwillig anzuwenden, wird aber zunehmend als anerkannter Massstab für OT-Sicherheit herangezogen, etwa im Umfeld von NIS2-Umsetzung und Cyber Resilience Act. Die Reihe unterscheidet Anforderungen an Betreiber (Teil 2-1), technische Systemanforderungen mit vier Security-Leveln (Teil 3-3) und Anforderungen an Hersteller von Komponenten (Teile 4-1 und 4-2); eine Zertifizierung ist möglich, aber nicht einheitlich vorgeschrieben. Auslöser im Einzelnen: - **Wenn Sie OT-Anlagen (Betriebstechnik) betreiben** (Sicherheit: sicher): Wer Betriebstechnik (OT) oder industrielle Steuerungssysteme betreibt, findet in IEC 62443 den international anerkannten Rahmen, um deren Cybersicherheit systematisch aufzubauen und nachzuweisen. - **Wenn Ihre Branche Energie ist** (Sicherheit: pruefen): In der Energieversorgung wird IEC 62443 zunehmend als anerkannter Stand der Technik für die Absicherung von Leitsystemen herangezogen, ergänzend zum IKT-Minimalstandard nach StromVV. - **Wenn Ihre Branche Produktion ist** (Sicherheit: wahrscheinlich): In der Produktion verknüpft IEC 62443 die Anforderungen an Betreiber (62443-2-1) mit denen an Hersteller vernetzter Komponenten (62443-4-1/4-2) und wird von Kunden und Auditoren zunehmend als Nachweis für OT-Sicherheit akzeptiert. - **Wenn Sie kritische Infrastruktur betreiben** (Sicherheit: pruefen): Betreiber kritischer Infrastruktur werden durch Gesetzgebung wie die NIS2-Umsetzung zu angemessenen technischen Massnahmen verpflichtet; IEC 62443 gilt in der Praxis als anerkannte Konkretisierung dieser Pflicht für OT-Umgebungen, auch wenn das Gesetz die Norm nicht wörtlich vorschreibt. - **Wenn Sie als Hersteller auftreten** (Sicherheit: pruefen): Hersteller von Komponenten für industrielle Steuerungssysteme werden von Betreibern zunehmend nach einem Entwicklungsprozess gemäss IEC 62443-4-1 und Komponenten gemäss 62443-4-2 gefragt. Ausnahmen: - Keine gesetzliche Pflicht zur Zertifizierung nach IEC 62443 in der Schweiz oder EU; die Normenreihe ist als Ganzes freiwillig anzuwenden. - Reine Büro-IT ohne Anbindung an Produktions- oder Leitsysteme fällt nicht in den Anwendungsbereich der Reihe. ### Warum **Ist IEC 62443 gesetzlich vorgeschrieben?** Nein, die Normenreihe ist freiwillig. Gesetze wie die NIS2-Umsetzung oder der Cyber Resilience Act schreiben angemessene technische Massnahmen vor, ohne IEC 62443 im Wortlaut zu nennen; die Normenreihe gilt in der Praxis aber als anerkannter Massstab, an dem sich diese Massnahmen für OT-Umgebungen orientieren. **Was ist der Unterschied zwischen den Teilen 2-1, 3-3 und 4-1/4-2?** 62443-2-1 richtet sich an Betreiber und beschreibt ein Sicherheitsprogramm für die OT-Umgebung. 62443-3-3 legt technische Systemanforderungen und Security Level (SL1 bis SL4) fest. 62443-4-1 und 62443-4-2 richten sich an Hersteller: 4-1 an den Entwicklungsprozess, 4-2 an die technischen Eigenschaften der einzelnen Komponente. **Was bedeuten die Security Level SL1 bis SL4?** Sie beschreiben die Widerstandsfähigkeit gegen zunehmend starke Angreifer: SL1 schützt vor gelegentlichem, nicht böswilligem Fehlverhalten, SL2 vor gezielten Angriffen mit einfachen Mitteln, SL3 vor Angriffen mit erheblichem Aufwand und Fachwissen, SL4 vor Angriffen mit sehr hohem Aufwand, etwa durch staatliche Akteure. ### Pflichten - Für Betreiber (IEC 62443-2-1, Ausgabe 2024): Aufbau eines Sicherheitsprogramms für die OT-Umgebung mit einem vierstufigen Reifegradmodell (Initial, Managed, Defined, Improving), ausdrücklich auf ISO/IEC 27001 abgestimmt, um Doppelarbeit mit einem bestehenden ISMS zu vermeiden - Für System-Design (IEC 62443-3-2, 3-3): Risikobeurteilung, Zonen- und Leitungsmodell (Zones and Conduits) sowie Festlegung eines Security Levels (SL1 bis SL4) je Zone - Für Hersteller (IEC 62443-4-1): sicherer Entwicklungsprozess über den gesamten Produktlebenszyklus - Für Komponentenhersteller (IEC 62443-4-2): technische Sicherheitsanforderungen je Komponententyp (eingebettete Geräte, Netzwerkkomponenten, Host-Komponenten, Software-Anwendungen) Sanktionen: Kein Bussgeld aus der Norm selbst, da freiwillig; faktisch: ohne dokumentierte Umsetzung droht bei Auditoren, Cyber-Versicherern und Kunden der Einwand, der 'Stand der Technik' für OT-Sicherheit sei nicht erreicht, was Ausschreibungen und den Abschluss von Cyber-Versicherungen erschweren kann. ### Nachweise - Konformitätsbewertung/Zertifizierung durch spezialisierte Zertifizierungsstellen möglich, aber nicht einheitlich vorgeschrieben - Dokumentierte Risikobeurteilung, Zonen-/Leitungsmodell und zugeordnete Security Level als internes Nachweisdokument - Bei Herstellern: Nachweis eines sicheren Entwicklungsprozesses (62443-4-1) und Produktkonformität (62443-4-2), teils über Herstellererklärung, teils über Zertifizierung durch eine Prüfstelle Bezug zu anderen Normen in dieser Wissensbasis: iso27001, ikt_minimalstandard_stromvv, nis2, cra. Nicht belegt / offen: - iec.ch (Hauptseite/Blog) war in dieser Sitzung nicht erreichbar (HTTP 403); nur der IEC-Webstore-Eintrag zu Teil 1-1 (Publikations-Metadaten, nicht der volle Normtext) konnte direkt gelesen werden. - Ein wörtlicher Verweis auf IEC 62443 in der NIS2-Umsetzung oder im Cyber Resilience Act wurde in dieser Sitzung nicht in einem Gesetzestext gefunden; die Einordnung als 'anerkannter Stand der Technik' stützt sich auf Sekundärquellen und Fachwissen, nicht auf einen selbst geprüften Gesetzesverweis. - Vollständige Liste aller veröffentlichten Teile der Normenreihe (insbesondere 2-2, 2-3, 2-4, 3-1) wurde nur über Sekundärquellen (Fortinet, Wikipedia) geprüft, nicht einzeln im IEC-Webstore verifiziert. - Ob und welche akkreditierten Zertifizierungsstellen in der Schweiz IEC-62443-Zertifizierungen anbieten, wurde in dieser Sitzung nicht geprüft. ### Quellen - [IEC TS 62443-1-1:2009 — Terminology, concepts and models](https://webstore.iec.ch/en/publication/7029) — IEC (International Electrotechnical Commission), abgerufen 2026-09-24 (sekundaer) - [IEC 62443](https://en.wikipedia.org/wiki/IEC_62443) — Wikipedia (Übersichtsartikel), abgerufen 2026-09-24 (sekundaer) - [IEC 62443 Standard: Industrial Cybersecurity Framework Explained](https://www.fortinet.com/resources/cyberglossary/iec-62443) — Fortinet, abgerufen 2026-09-24 (sekundaer) - [What Are ISO/IEC 62443-4-1 and 62443-4-2?](https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/) — Security Compass (Suchergebnis), abgerufen 2026-09-24 (sekundaer) --- ## IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a) (IKT-Minimalstandard StromVV) *ID: `ikt_minimalstandard_stromvv` · Typ: verordnung · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt IKT-Minimalstandard StromVV für Sie? Seit dem 1. Juli 2024 sind die Empfehlungen des Minimalstandards zur Verbesserung der IKT-Resilienz (IKT-Minimalstandard, Ausgabe Mai 2023) nach Art. 5a Stromversorgungsverordnung (StromVV, SR 734.71) gemäss dem jeweiligen Schutzniveau nach Anhang 1a verbindlich für Netzbetreiber, für Erzeuger und Speicherbetreiber ab insgesamt 100 MW über ein einziges System steuerbarer Leistung sowie für Dienstleister, die solche Anlagen dauerhaft fernsteuern können. Die Eidgenössische Elektrizitätskommission (ElCom) kann das Erreichen des Schutzniveaus jederzeit einfordern. Auslöser im Einzelnen: - **Wenn Ihre Branche Energie ist** (Sicherheit: wahrscheinlich): Als Unternehmen der Energiebranche kommen Sie grundsätzlich als Netzbetreiberin, Erzeugerin oder Speicherbetreiberin unter Art. 5a StromVV in Frage - ob Sie konkret erfasst sind, hängt von Ihrer Rolle und, bei Erzeugung oder Speicherung, von der Schwelle von 100 MW steuerbarer Anlagenleistung ab. - **Wenn Sie kritische Infrastruktur betreiben – vorausgesetzt, Ihre Branche Energie ist** (Sicherheit: wahrscheinlich): Sie zählen als Energieunternehmen zu den kritischen Infrastrukturen - im Energiesektor grenzt Art. 5a StromVV den Kreis der Verpflichteten präzise auf Netzbetreiber, grössere Erzeuger/Speicherbetreiber ab 100 MW und deren Fernsteuerungs-Dienstleister ein; prüfen Sie, ob Sie in eine dieser drei Kategorien fallen. Kritische Infrastruktur ausserhalb der Energiebranche fällt nicht unter diese Verordnung. - **Wenn Sie OT-Anlagen (Betriebstechnik) betreiben – vorausgesetzt, Ihre Branche Energie ist** (Sicherheit: wahrscheinlich): Sie betreiben oder steuern OT-Anlagen (Betriebstechnik) im Energiesektor - wenn diese der Stromerzeugung, -speicherung oder dem Netzbetrieb dienen oder Sie solche Anlagen für Dritte dauerhaft fernsteuern können, greift möglicherweise der IKT-Minimalstandard nach Art. 5a StromVV für Sie. OT-Anlagen ausserhalb der Energiebranche sind davon nicht erfasst. - **Wenn Sie als Betreiber auftreten – vorausgesetzt, Ihre Branche Energie ist** (Sicherheit: pruefen): Als Betreiberin einer Anlage im Energiesektor sollten Sie im Einzelfall prüfen, ob Sie unter eine der drei in Art. 5a Abs. 1 StromVV genannten Kategorien fallen: Netzbetreiber, Erzeuger/Speicherbetreiber ab 100 MW (ausser Kernkraftwerke), oder Dienstleister mit dauerhaftem Fernsteuerungszugriff auf solche Anlagen. Ausnahmen: - Kernkraftwerksbetreiber sind von den Pflichten für Erzeuger nach Art. 5a Abs. 1 Bst. b StromVV ausdrücklich ausgenommen; sie unterstehen eigenen kernenergierechtlichen Sicherheitsvorgaben. - Erzeuger und Speicherbetreiber, deren Anlagen zusammen weniger als 100 MW Leistung haben oder die nicht über ein einziges System gesteuert werden können, sind nach Art. 5a Abs. 1 Bst. b StromVV nicht erfasst. - Die im IKT-Minimalstandard selbst genannten international anerkannten Standards sind für sich allein nicht verbindlich (Art. 5a Abs. 2 StromVV); verbindlich sind die Empfehlungen des IKT-Minimalstandards, auch wenn diese auf solche Standards Bezug nehmen. ### Warum **Was ist der IKT-Minimalstandard genau?** Ein Empfehlungskatalog zur Verbesserung der IKT-Resilienz (Ausgabe Mai 2023). Laut Fussnote zu Art. 5a StromVV ist er kostenlos beim Bundesamt für wirtschaftliche Landesversorgung (BWL) über www.bwl.admin.ch oder per E-Mail an info@bwl.admin.ch erhältlich. Art. 5a StromVV erklärt seine Empfehlungen für bestimmte Akteure der Stromversorgung je nach Schutzniveau für verbindlich. **Wer legt fest, welches Schutzniveau (A, B, C) für mein Unternehmen gilt?** Die Zuordnung erfolgt gemäss Anhang 1a StromVV. Die genauen Zuordnungskriterien wurden in dieser Recherche nicht im Volltext von Anhang 1a geprüft; nur die allgemeine dreistufige Struktur ist aus einer Fachquelle bekannt (siehe unsicher). **Ist der IKT-Minimalstandard dasselbe wie ein NCSC-Dokument?** Nein. Der Verordnungstext selbst (Fussnote 27 zu Art. 5a StromVV) verweist auf das Bundesamt für wirtschaftliche Landesversorgung (BWL) als Bezugsquelle, nicht auf das NCSC/BACS. Diese direkt aus dem Verordnungstext übernommene Zuordnung weicht von einer ursprünglich angenommenen NCSC-Zuständigkeit ab. ### Pflichten - Empfehlungen des IKT-Minimalstandards (Ausgabe Mai 2023) gemäss dem für die eigene Rolle bzw. Anlage zugeordneten Schutzniveau nach Anhang 1a StromVV umsetzen (Art. 5a Abs. 1 StromVV). - Das Erreichen des jeweiligen Schutzniveaus der ElCom auf Verlangen nachweisen (Art. 5a Abs. 3 StromVV). Fristen: - 2024-07-01: Art. 5a StromVV (Schutz vor Cyberbedrohungen / IKT-Minimalstandard) tritt in Kraft (AS 2024 282). Sanktionen: Art. 5a StromVV selbst sieht keine eigene Bussenbestimmung vor. Die ElCom kann das Erreichen des Schutzniveaus jederzeit einfordern (Art. 5a Abs. 3 StromVV) und im Rahmen ihrer allgemeinen Aufsichts- und Weisungskompetenz nach Stromversorgungsgesetz (StromVG) Massnahmen anordnen. Eine konkret bezifferte Sanktionsnorm speziell für die Nichteinhaltung des IKT-Minimalstandards liess sich im gelesenen Verordnungstext nicht finden (siehe unsicher). ### Nachweise - Nachweisdokumentation zum erreichten Schutzniveau (A, B oder C) gegenüber der ElCom. - Dokumentation der Umsetzung der einzelnen Empfehlungen des IKT-Minimalstandards je zugeordnetem Schutzniveau (Anhang 1a StromVV). Bezug zu anderen Normen in dieser Wissensbasis: isg_meldepflicht, nis2. Nicht belegt / offen: - Die genauen Zuordnungskriterien der Schutzniveaus A, B und C zu einzelnen Unternehmenskategorien (Anhang 1a StromVV) wurden nicht im Volltext gelesen; die Einordnung 'A = wichtigste Unternehmen, B = mittelgrosse, C = kleinere Akteure' stammt aus einem Fachartikel (InfoGuard, sekundär), nicht direkt aus dem Verordnungstext. - Der IKT-Minimalstandard wird laut Fussnote zu Art. 5a StromVV über das Bundesamt für wirtschaftliche Landesversorgung (BWL, www.bwl.admin.ch) bezogen; eine Zuständigkeit von ncsc.admin.ch für dieses konkrete Dokument wurde in dieser Recherche nicht bestätigt. - Eine konkrete Sanktionsnorm für Verstösse gegen Art. 5a StromVV wurde nicht gefunden; ob und wie die ElCom Verstösse im Einzelfall sanktioniert (z. B. gestützt auf das StromVG), wurde nicht recherchiert. ### Quellen - [Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)](https://www.fedlex.admin.ch/eli/oc/2024/282/de) — Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71), abgerufen 2026-09-24 (primaer) - [IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario](https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv) — InfoGuard AG (Fachartikel), abgerufen 2026-09-24 (sekundaer) --- ## Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG) (ISG-Meldepflicht) *ID: `isg_meldepflicht` · Typ: gesetz · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt ISG-Meldepflicht für Sie? Seit dem 1. April 2025 müssen die in Art. 74b Informationssicherheitsgesetz (ISG, SR 128) einzeln aufgeführten Behörden und Organisationen Cyberangriffe auf ihre Informatikmittel innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden (Art. 74a und 74e ISG). Erfasst sind 21 im Gesetz genannte Kategorien kritischer Infrastruktur, von Hochschulen und Energieversorgern über Banken und Spitäler bis zu Cloud-Anbietern mit Sitz in der Schweiz; der Bundesrat kann Stellen mit nur geringen Auswirkungen von der Meldepflicht ausnehmen (Art. 74c ISG). Auslöser im Einzelnen: - **Wenn Sie kritische Infrastruktur betreiben** (Sicherheit: wahrscheinlich): Sie betreiben oder betreuen kritische Infrastruktur - Art. 74b ISG listet dafür 21 Kategorien von Behörden und Unternehmen auf; wenn Sie darunterfallen, müssen Sie Cyberangriffe innert 24 Stunden dem BACS melden, sofern keine Ausnahme nach Art. 74c ISG greift. - **Wenn Ihre Branche Energie ist** (Sicherheit: wahrscheinlich): Unternehmen, die im Bereich Energieerzeugung, -handel, -messung oder -steuerung nach Energiegesetz tätig sind, gehören zu den in Art. 74b Abs. 1 Bst. d ISG ausdrücklich genannten meldepflichtigen Kategorien - ausgenommen sind lediglich Bewilligungsinhaber nach Kernenergiegesetz. - **Wenn Ihre Branche Finanzen ist** (Sicherheit: sicher): Unternehmen, die dem Bankengesetz, dem Versicherungsaufsichtsgesetz oder dem Finanzmarktinfrastrukturgesetz unterstehen, sind nach Art. 74b Abs. 1 Bst. e ISG namentlich meldepflichtig. - **Wenn Ihre Branche Gesundheit ist** (Sicherheit: pruefen): Gesundheitseinrichtungen, die auf einer kantonalen Spitalliste geführt werden, sowie bewilligte medizinische Laboratorien fallen unter Art. 74b Abs. 1 Bst. f-g ISG; ob Ihre konkrete Einrichtung auf einer Spitalliste steht oder über eine entsprechende Laborbewilligung verfügt, sollten Sie im Einzelfall prüfen. - **Wenn Ihre Branche Software/SaaS ist** (Sicherheit: pruefen): Wenn Sie Cloud-Computing, Suchmaschinen, digitale Sicherheits- oder Vertrauensdienste oder Rechenzentren mit Sitz in der Schweiz anbieten, gehören Sie zu den in Art. 74b Abs. 1 Bst. t ISG genannten meldepflichtigen Anbieterinnen - das trifft nicht auf jede Software-/SaaS-Firma zu. Ausnahmen: - Der Bundesrat nimmt Behörden und Organisationen von der Meldepflicht aus, wenn durch Cyberangriffe ausgelöste Funktionsstörungen nur geringe Auswirkungen auf das Funktionieren der Wirtschaft oder das Wohlergehen der Bevölkerung haben (Art. 74c ISG). - Üben eine meldepflichtige Behörde oder Organisation auch Tätigkeiten aus, die nicht unter Art. 74b Abs. 1 ISG fallen, besteht für Cyberangriffe, die sich ausschliesslich auf diese anderen Tätigkeiten auswirken, keine Meldepflicht (Art. 74b Abs. 2 ISG). ### Warum **Wer genau ist meldepflichtig?** Art. 74b Abs. 1 ISG listet 21 Kategorien (Bst. a-u) namentlich auf: Hochschulen; Bundes-, Kantons- und Gemeindebehörden sowie interkantonale/kommunale Organisationen; Organisationen mit Aufgaben in Sicherheit/Rettung, Trinkwasserversorgung, Abwasseraufbereitung, Abfallentsorgung; Unternehmen der Energieerzeugung/-handel/-messung/-steuerung (ausser Kernkraftwerk-Bewilligungsinhaber); Unternehmen nach Bankengesetz, Versicherungsaufsichtsgesetz oder Finanzmarktinfrastrukturgesetz; Gesundheitseinrichtungen auf kantonalen Spitallisten; bewilligte medizinische Laboratorien; Unternehmen mit Arzneimittel-Bewilligung; Organisationen der Sozialversicherung; die Schweizerische Radio- und Fernsehgesellschaft; Nachrichtenagenturen von nationaler Bedeutung; registrierte Postdienst-Anbieterinnen; Eisenbahn-, Seilbahn-, Trolleybus-, Autobus- und Schifffahrtsunternehmen mit Konzession; Unternehmen der Zivilluftfahrt; Unternehmen nach Seeschifffahrtsgesetz; Unternehmen für lebensnotwendige Güter; registrierte Fernmeldedienst-Anbieterinnen; Registrare/Registerbetreiberinnen von Internet-Domains; Anbieterinnen von Diensten für die Ausübung politischer Rechte; Anbieterinnen von Cloud-Computing, Suchmaschinen, digitalen Sicherheits-/Vertrauensdiensten und Rechenzentren mit Sitz in der Schweiz; sowie Herstellerinnen von Hard-/Software, die kritische Infrastrukturen fernwarten können. **Ab wann läuft die 24-Stunden-Frist?** Ab der Entdeckung des Cyberangriffs durch die meldepflichtige Behörde oder Organisation (Art. 74e Abs. 1 ISG). Fehlen zu diesem Zeitpunkt noch Angaben, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 3 ISG). **Was macht das BACS mit den gemeldeten Daten?** Die Meldepflicht dient laut Art. 74a Abs. 4 ISG ausschliesslich dazu, dass das BACS Angriffsmuster auf kritische Infrastrukturen frühzeitig erkennen, mögliche weitere Betroffene warnen und ihnen geeignete Präventions- und Abwehrmassnahmen empfehlen kann. **Ersetzt die ISG-Meldepflicht sektorspezifische Meldepflichten?** Nein. Je nach Sektor können zusätzliche Melde- oder Informationspflichten bestehen, etwa für Betreiber der Stromversorgung im Rahmen des IKT-Minimalstandards nach StromVV. Die ISG-Meldepflicht tritt daneben. ### Pflichten - Sicherstellen, dass dem BACS Cyberangriffe auf die eigenen Informatikmittel gemeldet werden können (Art. 74a Abs. 1 ISG). - Meldepflichtige Cyberangriffe innert 24 Stunden nach deren Entdeckung melden; sind noch nicht alle Angaben bekannt, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 1 und 3 ISG). - Meldung mit Angaben zur meldepflichtigen Stelle, zu Art und Ausführung des Cyberangriffs, zu dessen Auswirkungen, zu ergriffenen Massnahmen und, soweit bekannt, zum weiteren Vorgehen versehen (Art. 74e Abs. 2 ISG). - Meldung über das vom BACS bereitgestellte sichere elektronische Übermittlungssystem einreichen (Art. 74f Abs. 1 ISG). Fristen: - 2025-04-01: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Art. 74a-74f ISG) tritt in Kraft (AS 2024 257; AS 2025 173; BBl 2023 84). Sanktionen: Die Bestimmungen zur Meldepflicht selbst (Art. 74a-74f ISG) enthalten keine eigene Strafnorm. Nach Angaben des BACS (FAQ zur Meldepflicht) kann das BACS bei festgestellter Nichtmeldung eine Verfügung mit Strafandrohung erlassen; bei fortgesetzter Missachtung ist eine Anzeige bei den zuständigen kantonalen Strafverfolgungsbehörden möglich, die für Verfolgung und Beurteilung von Widerhandlungen gegen BACS-Verfügungen zuständig sind. Eine bezifferte Bussenhöhe und ein Datum, ab dem konkret Bussen ausgesprochen werden können, liessen sich in dieser Recherche weder im ISG-Volltext noch auf den erreichbaren BACS-Seiten belegen (siehe unsicher). ### Nachweise - Meldebestätigung bzw. -protokoll aus dem elektronischen Meldesystem des BACS. - Interne Dokumentation der Vorfallserkennung und -eskalation, aus der der massgebliche Entdeckungszeitpunkt für die 24-Stunden-Frist hervorgeht (Art. 74e ISG). Bezug zu anderen Normen in dieser Wissensbasis: nis2, ikt_minimalstandard_stromvv. Nicht belegt / offen: - Die im Auftrag genannte Angabe 'Bussen sind seit 1. Oktober 2025 möglich' konnte weder im ISG-Volltext (Art. 74a-74f enthalten keine eigene Bussenbestimmung) noch auf den erreichbaren BACS-Seiten (Meldepflicht-Startseite, FAQ) belegt werden und wird deshalb nicht als Fakt übernommen. - Die Cybersicherheitsverordnung (CSV), die laut BACS Details der Meldepflicht und Ausnahmen nach Art. 74c ISG regelt, wurde in dieser Recherche nicht im Volltext gelesen; SR-Nummer und genauer Inhalt der CSV sind nicht bestätigt. - Die auf bacs.admin.ch verwendete vereinfachte Formel von 'neun Sektoren' kritischer Infrastruktur deckt sich nicht mit der abschliessenden Liste von 21 Buchstaben (a-u) in Art. 74b Abs. 1 ISG; für diese Datei wurde die Gesetzesliste als massgeblich verwendet. ### Quellen - [Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f](https://www.fedlex.admin.ch/eli/cc/2022/232/de) — Bundeskanzlei / Fedlex, abgerufen 2026-09-24 (primaer) - [Meldepflicht für Cyberangriffe auf kritische Infrastrukturen](https://www.bacs.admin.ch/de/meldepflicht) — Bundesamt für Cybersicherheit (BACS), abgerufen 2026-09-24 (behoerde) - [FAQ zur Meldepflicht](https://www.bacs.admin.ch/de/faq-meldepflicht) — Bundesamt für Cybersicherheit (BACS), abgerufen 2026-09-24 (behoerde) --- ## ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke (ISO 13485) *ID: `iso13485` · Typ: norm · Geltungsraum: CH, EU, DE · Verbindlichkeit: marktgetrieben · Stand: 2026-09-24* ### Wann gilt ISO 13485 für Sie? ISO 13485 ist die internationale Norm für Qualitätsmanagementsysteme speziell für Medizinprodukte-Hersteller. Sie ist als Norm selbst nicht gesetzlich vorgeschrieben, ist aber in der Praxis Voraussetzung, um eine CE-Kennzeichnung nach EU-MDR zu erhalten oder eine Zulassung über Swissmedic nach MepV zu erreichen: Ohne zertifiziertes QM-System nach ISO 13485 verweigern Benannte Stellen und Aufsichtsbehörden in aller Regel die Konformitätsbewertung. Auslöser im Einzelnen: - **Wenn Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: wahrscheinlich): Sie stellen ein Medizinprodukt her – ISO 13485 ist die de-facto-Grundlage jeder MDR-Konformitätsbewertung und jeder Swissmedic-Zulassung; ohne zertifiziertes QM-System bekommen Sie in aller Regel keine CE-Kennzeichnung und keinen Marktzugang. - **Wenn Ihre Branche MedTech ist** (Sicherheit: wahrscheinlich): Als MedTech-Unternehmen wird Ihr Qualitätsmanagementsystem von Kunden, Benannten Stellen und Aufsichtsbehörden mit hoher Wahrscheinlichkeit an ISO 13485 gemessen, auch wenn eine eigene Zertifizierung im Einzelfall zu prüfen ist. - **Wenn Sie als Hersteller oder Lieferant auftreten – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Als Hersteller oder Zulieferer für Medizinprodukte verlangen Ihre Abnehmer und die Konformitätsbewertungsstellen üblicherweise ein ISO-13485-zertifiziertes QM-System, auch für zugelieferte Komponenten oder Software. Ausnahmen: - Eine Zertifizierung nach ISO 13485 ist rechtlich nicht in jedem Fall zwingend vorgeschrieben; für sehr einfache Produkte niedriger Risikoklasse kann je nach Rechtsraum ein reduziertes Konformitätsbewertungsverfahren ohne volle ISO-13485-Zertifizierung genügen. Welche Produktklassen dies im Einzelfall betrifft, wurde in dieser Sitzung nicht verifiziert. - Reine Zulieferer von Nicht-Medizinprodukte-Komponenten ohne spezifische medizinische Zweckbestimmung fallen nicht direkt unter den Anwendungsbereich der Norm, auch wenn Abnehmer vertraglich ähnliche Anforderungen stellen können. ### Warum **Ist ISO 13485 gesetzlich vorgeschrieben?** Die Norm selbst nicht direkt. Weder die EU-MDR noch die Schweizer MepV schreiben wörtlich "ISO 13485" als Gesetzestext vor. Faktisch ist sie aber die anerkannte Nachweisbasis, mit der Hersteller die geforderten QM-Anforderungen der MDR/MepV erfüllen – ohne sie bekommen Sie in der Praxis keine Konformitätsbewertung. **Reicht ISO 9001 nicht auch?** Nein. ISO 9001 ist ein allgemeines QM-System, ISO 13485 baut zwar auf ähnlicher Struktur auf, verlangt aber zusätzliche, medizinprodukte-spezifische Anforderungen etwa zu Risikomanagement, Rückverfolgbarkeit und regulatorischer Dokumentation. Seit der Überarbeitung 2016 haben sich beide Normen inhaltlich stärker voneinander entfernt. **Gilt eine ISO-13485-Zertifizierung automatisch für die Schweiz und die EU gleichermassen?** Die Norm selbst ist international und regionsunabhängig. Ob eine bestimmte Zertifizierung von der jeweiligen Benannten Stelle bzw. von Swissmedic anerkannt wird, hängt von der Akkreditierung der Zertifizierungsstelle im jeweiligen Rechtsraum ab – das wurde in dieser Sitzung nicht im Detail geprüft. ### Pflichten - Qualitätsmanagementsystem nach den Anforderungen der Norm aufbauen, dokumentieren, umsetzen und aufrechterhalten, über den gesamten Produktlebenszyklus von Entwicklung über Herstellung bis Post-Market Surveillance. - Risikomanagement in das QM-System integrieren (in der Praxis meist in Verbindung mit ISO 14971). - Rückverfolgbarkeit von Produkten und Prozessen sicherstellen. - Regelmässige interne Audits und Managementbewertungen durchführen. - Bei Zertifizierung: externe Überwachungsaudits durch eine akkreditierte Zertifizierungsstelle bestehen. Sanktionen: ISO 13485 ist keine gesetzliche Norm und kennt keine eigenen Bussgelder. Der faktische Zwang entsteht über den Markt: Ohne gültiges Zertifikat verweigern Benannte Stellen und Swissmedic in aller Regel die Konformitätsbewertung bzw. Zulassung, was einem Marktausschluss gleichkommt. Bei im Audit festgestellten Abweichungen drohen Auflagen bis zum Entzug des Zertifikats durch die Zertifizierungsstelle. ### Nachweise - ISO-13485-Zertifikat einer akkreditierten Zertifizierungsstelle. - QM-Handbuch und dokumentierte Verfahren. - Auditberichte (intern und extern). - Nachweise zu Risikomanagement, Design- und Entwicklungsdokumentation, Lieferantenbewertung. Bezug zu anderen Normen in dieser Wissensbasis: mdr, mepv, iec62304, iso9001. Nicht belegt / offen: - iso.org blockiert automatisierten Zugriff (HTTP 403 bei allen versuchten URLs, auch mit Browser-User-Agent per curl); der Volltext der Norm bzw. der Katalogseite konnte in dieser Sitzung nicht gelesen werden. Die Angabe der aktuellen Edition stützt sich auf etablierte Fachkenntnis (ISO 13485:2016 ist die zuletzt veröffentlichte internationale Edition) und auf die sekundäre Johner-Institut-Quelle, nicht auf einen in dieser Sitzung gelesenen Primärtext. - Die per WebFetch zusammengefasste Johner-Institut-Seite verwendete uneinheitlich die Bezeichnung 'ISO 13485:2021'; dabei handelt es sich mutmasslich um eine Verwechslung mit der europäischen Umsetzung EN ISO 13485:2016/A11:2021 (Amendment für die MDR/IVDR-Harmonisierung), nicht um eine eigene neue ISO-Edition. Dies wurde nicht abschliessend anhand einer iso.org-Quelle verifiziert. - Ob und welche Produktkategorien ohne vollständige ISO-13485-Zertifizierung auskommen (reduzierte Konformitätsbewertung), wurde nicht verifiziert. ### Quellen - [ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes](https://www.iso.org/standard/59752.html) — International Organization for Standardization (ISO), abgerufen 2026-09-24 (sekundaer) - [ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme](https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/) — Johner Institut, abgerufen 2026-09-24 (sekundaer) --- ## ISO/IEC 27001 (ISO 27001) *ID: `iso27001` · Typ: norm · Geltungsraum: CH, EU, DE · Verbindlichkeit: marktgetrieben · Stand: 2026-09-24* ### Wann gilt ISO 27001 für Sie? ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt. Auslöser im Einzelnen: - **Wenn Sie als Lieferant auftreten** (Sicherheit: wahrscheinlich): Grosskunden und Konzerne verlangen von ihren Lieferanten zunehmend den Nachweis eines zertifizierten ISMS, bevor sie eine Zusammenarbeit vertraglich besiegeln. - **Wenn Sie die öffentliche Hand beliefern** (Sicherheit: pruefen): Ausschreibungen der öffentlichen Hand setzen in vielen Fällen ein ISO-27001-Zertifikat oder ein gleichwertiges ISMS als Eignungskriterium voraus. - **Wenn Ihre Branche Luftfahrt ist** (Sicherheit: wahrscheinlich): Die europäischen Part-IS-Verordnungen erlauben Luftfahrtorganisationen ausdrücklich ein Informationssicherheits-Managementsystem auf Basis von ISO/IEC 27001; wer diesen Weg wählt, benötigt die Norm als Fundament. - **Wenn Sie besonders schützenswerte Personendaten bearbeiten oder KI-Systeme anbieten** (Sicherheit: pruefen): Wer besonders schützenswerte Daten bearbeitet oder KI-Systeme anbietet, wird von Kunden und Investoren häufig nach einem dokumentierten Informationssicherheits-Managementsystem gefragt. - **Wenn Sie in der EU oder Deutschland tätig sind** (Sicherheit: pruefen): Im EU-Raum ist ein ISO-27001-Zertifikat ein verbreiteter Standardnachweis in Due-Diligence-Prüfungen bei Finanzierungsrunden und Firmenverkäufen. Ausnahmen: - Keine gesetzliche Pflicht zur Zertifizierung; ein ISMS kann auch ohne externe Zertifizierung nach den Grundsätzen der Norm betrieben werden. - Kleinstunternehmen ohne vertragliche Anforderung eines Kunden haben in der Regel keinen Auslöser. ### Warum **Muss ein Start-up nach ISO 27001 zertifiziert sein?** Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau. **Was zeigt ein ISO-27001-Zertifikat und was nicht?** Es zeigt, dass ein Unternehmen ein funktionierendes, auditiertes Informationssicherheits-Managementsystem betreibt und die Massnahmen aus Anhang A begründet ausgewählt hat. Es garantiert keine hundertprozentige Sicherheit vor Vorfällen, sondern belegt einen strukturierten, wiederholt geprüften Umgang mit Risiken. **Wie lange ist ein ISO-27001-Zertifikat gültig?** Drei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle; danach ist eine Rezertifizierung nötig. **Was ändert sich mit der Version 2022 gegenüber 2013?** Anhang A wurde neu geordnet: Statt 114 Massnahmen in 14 Kategorien gibt es jetzt 93 Massnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch). ### Pflichten - Aufbau eines ISMS nach den Anforderungen der Kapitel 4 bis 10 (Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung) - Risikobeurteilung und -behandlung, inklusive begründeter Auswahl, welche der 93 Massnahmen aus Anhang A angewendet oder ausgeschlossen werden (Erklärung zur Anwendbarkeit / Statement of Applicability) - Interne Audits und Management-Review in festgelegten Abständen - Kontinuierliche Verbesserung des ISMS Sanktionen: Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen, Verlust von Grosskunden oder Abzüge in Due-Diligence-Bewertungen bei Investitionen oder Unternehmensverkäufen. ### Nachweise - Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung) - Jährliche Überwachungsaudits - Rezertifizierung alle drei Jahre - Erklärung zur Anwendbarkeit (Statement of Applicability) als internes Nachweisdokument Bezug zu anderen Normen in dieser Wissensbasis: nis2, cra, tisax, iec62443, easa_partis, dora, finma_rundschreiben. Nicht belegt / offen: - iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die iso.org-URL wird nur als Fundstellen-Verweis geführt (Quellenart entsprechend 'sekundaer', da kein Normtext gelesen wurde). Die Fakten zu Annex A (93 Massnahmen, vier Themen: 37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) und zum Zertifizierungsprozess stammen aus Sekundärquellen (GRC Solutions, ANSI-Blog-Suchergebnis), nicht aus dem ISO-Originaltext. - Dass Part-IS ein ISMS ausdrücklich 'based on ISO/IEC 27001' erlaubt, ist über die BAZL-Seite belegt, aber nur als Sekundärzusammenfassung (Suchergebnis), nicht als wörtlich gelesener Verordnungstext. - Konkrete Schwellenwerte (z. B. Mitarbeitendenzahl), ab denen Kunden ein Zertifikat verlangen, wurden nicht recherchiert und sind bewusst nicht als Auslöser aufgeführt. ### Quellen - [ISO/IEC 27001:2022 — Information security management systems](https://www.iso.org/standard/27001) — ISO, abgerufen 2026-09-24 (sekundaer) - [ISO/IEC 27001:2022 – Information Security Systems](https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/) — ANSI National Accreditation Board (Suchergebnis), abgerufen 2026-09-24 (sekundaer) - [ISO/IEC 27001:2022 – The Information Security Management Standard](https://grcsolutions.io/guide-to-iso-iec-27001-2022/) — GRC Solutions, abgerufen 2026-09-24 (sekundaer) - [BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is) — Bundesamt für Zivilluftfahrt (BAZL), abgerufen 2026-09-24 (behoerde) --- ## ISO 9001 (ISO 9001) *ID: `iso9001` · Typ: norm · Geltungsraum: CH, EU, DE · Verbindlichkeit: marktgetrieben · Stand: 2026-09-24* ### Wann gilt ISO 9001 für Sie? ISO 9001 ist die international anerkannte Norm für Qualitätsmanagementsysteme, freiwillig, aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen oft vertraglich verlangt. Sie baut auf dem PDCA-Zyklus (Plan-Do-Check-Act) auf und wird von akkreditierten Zertifizierungsstellen geprüft, mit einer Gültigkeit von drei Jahren und jährlichen Überwachungsaudits. Die ISO hat am 16. September 2026 die neue Fassung ISO 9001:2026 veröffentlicht; bestehende Zertifikate nach ISO 9001:2015 bleiben bis spätestens 30. September 2029 gültig. Auslöser im Einzelnen: - **Wenn Ihre Branche Produktion ist** (Sicherheit: wahrscheinlich): In Produktion und Lieferketten ist ein zertifiziertes Qualitätsmanagementsystem eine verbreitete Voraussetzung, um überhaupt als Lieferant gelistet zu werden. - **Wenn Ihre Branche MedTech ist** (Sicherheit: wahrscheinlich): In der Medizintechnik ist ISO 9001 die Basis, auf der die branchenspezifische ISO 13485 aufbaut; ohne funktionierendes Qualitätsmanagementsystem ist eine 13485-Zertifizierung nicht erreichbar. - **Wenn Sie die öffentliche Hand beliefern** (Sicherheit: pruefen): Öffentliche Ausschreibungen verlangen in Produktions- und Dienstleistungsbereichen häufig ein zertifiziertes Qualitätsmanagementsystem als Eignungskriterium. - **Wenn Sie als Lieferant auftreten** (Sicherheit: wahrscheinlich): Grosskunden in Lieferketten prüfen Lieferanten regelmässig auf ein zertifiziertes Qualitätsmanagementsystem, bevor sie Aufträge vergeben. - **Wenn Sie als Zulieferer für die Automobilindustrie tätig sein** (Sicherheit: pruefen): Automobilhersteller und ihre Zulieferer setzen ein Qualitätsmanagementsystem nach ISO 9001 als Basis voraus, auf der branchenspezifische Anforderungen wie IATF 16949 aufbauen. Ausnahmen: - Keine gesetzliche Pflicht zur Zertifizierung. - Für Kleinstunternehmen ohne konkrete Kundenanforderung besteht in der Regel kein Auslöser. - Medizintechnik-Unternehmen benötigen zusätzlich zur ISO 9001 meist die branchenspezifische ISO 13485; diese wird hier nur erwähnt, die Vertiefung erfolgt in einer eigenen Datei (iso13485). ### Warum **Ist ISO 9001 gesetzlich vorgeschrieben?** Nein. Die Norm ist freiwillig, wird aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen häufig vertraglich verlangt. **Was ändert sich mit ISO 9001:2026?** Die ISO hat die neue Fassung am 16. September 2026 veröffentlicht; sie ersetzt ISO 9001:2015 und bringt laut Zertifizierungsstellen unter anderem stärkere Anforderungen an Resilienz, Lieferkettenmanagement, Nachhaltigkeit, Führungsverantwortung und den Umgang mit Risiken und Chancen. Bestehende Zertifikate nach der alten Fassung bleiben bis spätestens 30. September 2029 gültig. **Reicht ISO 9001 für die Medizintechnik?** In der Regel nicht allein. Medizintechnik-Unternehmen benötigen zusätzlich die branchenspezifische ISO 13485, die auf denselben Grundsätzen aufbaut, aber zusätzliche regulatorische Anforderungen stellt. ### Pflichten - Aufbau eines Qualitätsmanagementsystems nach dem PDCA-Zyklus (Plan-Do-Check-Act) - Dokumentierte Prozesse, Verantwortlichkeiten und Nachweise (Lenkung von Dokumenten und Aufzeichnungen) - Interne Audits und Management-Review - Massnahmen zu kontinuierlicher Verbesserung sowie zum Umgang mit Risiken und Chancen Fristen: - 2026-09-16: Veröffentlichung von ISO 9001:2026 durch die ISO (löst ISO 9001:2015 ab) - 2029-09-30: Bestehende Zertifikate nach ISO 9001:2015 verlieren spätestens an diesem Datum ihre Gültigkeit (Übergangsfrist von drei Jahren) Sanktionen: Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen und Lieferantenlisten, insbesondere in Produktion und Lieferketten. ### Nachweise - Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung) - Jährliche Überwachungsaudits - Rezertifizierung alle drei Jahre - Für Bestandszertifikate ISO 9001:2015: Gültigkeit endet spätestens am 30. September 2029, danach ist eine Zertifizierung nach ISO 9001:2026 nötig Bezug zu anderen Normen in dieser Wissensbasis: iso27001, iso13485, mdr, mepv, cra. Nicht belegt / offen: - iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die Fakten zur Revision 2026 stammen aus den Sekundärquellen TÜV und DNV, die sich in Veröffentlichungsdatum (16.09.2026) und Übergangsfrist (bis 30.09.2029) decken, aber nicht am ISO-Originaltext geprüft wurden. - Genauer inhaltlicher Umfang der Änderungen 2015 zu 2026 (Resilienz, Lieferkettenmanagement, Nachhaltigkeit, Führungsverantwortung) nur über eine Sekundärquelle (TÜV) belegt, nicht im ISO-Originaltext geprüft. - Ob und wie der PDCA-Zyklus in der Fassung 2026 explizit benannt bleibt, wurde in dieser Sitzung nicht geprüft. - Frühere Notiz im Architekturdokument ('Revision ISO 9001 nicht geprüft') ist mit diesem Rechercheschritt geklärt: Die Revision ist veröffentlicht (16.09.2026), Stand über zwei übereinstimmende Sekundärquellen belegt, nicht über den ISO-Originaltext. ### Quellen - [ISO 9001:2015 — Quality management systems — Requirements](https://www.iso.org/standard/62085.html) — ISO, abgerufen 2026-09-24 (sekundaer) - [ISO 9001:2026 — Quality management systems — Requirements](https://www.iso.org/standard/9001) — ISO, abgerufen 2026-09-24 (sekundaer) - [Overview & schedule: Revision of ISO 9001 coming in 2026](https://www.tuv.com/world/en/revision-iso-9001-2026.html) — TÜV (TÜV Rheinland-Gruppe), abgerufen 2026-09-24 (sekundaer) - [ISO 9001:2026 Revision: Changes & Transition](https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/) — DNV, abgerufen 2026-09-24 (sekundaer) --- ## Verordnung über Maschinen (EU-Maschinenverordnung) (Maschinenverordnung (EU) 2023/1230) *ID: `maschinenverordnung_2023_1230` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt Maschinenverordnung (EU) 2023/1230 für Sie? Die EU-Maschinenverordnung (Verordnung (EU) 2023/1230) löst die bisherige Maschinenrichtlinie 2006/42/EG ab und wird ab dem 20. Januar 2027 für das Inverkehrbringen von Maschinen in der EU angewendet. Neu sind explizite Cybersicherheitsanforderungen: Maschinen mit digitalen Elementen oder sicherheitsrelevanten Funktionen müssen so konstruiert sein, dass ihre Sicherheitsfunktionen nicht durch unbefugte digitale Eingriffe kompromittiert werden können. Für Schweizer Maschinenhersteller gilt die Verordnung, sobald sie ihre Produkte auf dem EU-Markt in Verkehr bringen. Auslöser im Einzelnen: - **Wenn Sie Produkte mit Software herstellen** (Sicherheit: wahrscheinlich): Ihre Maschinen enthalten digitale Elemente oder softwaregesteuerte Sicherheitsfunktionen – die EU-Maschinenverordnung verlangt ab Januar 2027 zusätzlich zu den bisherigen Sicherheitsanforderungen einen Schutz gegen unbefugte digitale Eingriffe (Anhang III, u. a. Abschnitte 1.1.9 und 1.2.1). - **Wenn Sie als Hersteller auftreten – vorausgesetzt, Sie Produkte mit Software herstellen** (Sicherheit: wahrscheinlich): Als Herstellerin oder Hersteller von Maschinen mit digitalen Elementen tragen Sie die Hauptverantwortung für die Konformitätsbewertung nach der Maschinenverordnung; auch Importeure und Händler, die sicherheitsrelevante Änderungen an der Maschine vornehmen, gelten als Hersteller mit entsprechenden Pflichten. Diese Datei bildet gezielt die neuen Cybersicherheitsanforderungen ab; für Maschinen ganz ohne digitale Elemente prüfen Sie die klassischen Sicherheitsanforderungen der Verordnung gesondert. - **Wenn Sie in der EU tätig sind – vorausgesetzt, Sie Produkte mit Software herstellen** (Sicherheit: pruefen): Die Maschinenverordnung knüpft am Inverkehrbringen auf dem EU-Markt an – bringen Sie Maschinen mit digitalen Elementen in der EU in Verkehr, gelten die hier beschriebenen Cybersicherheitsanforderungen unabhängig von Ihrem Firmensitz in der Schweiz. - **Wenn Ihre Branche Produktion ist** (Sicherheit: pruefen): Im verarbeitenden Gewerbe und Maschinenbau werden Sicherheitsfunktionen zunehmend digital gesteuert – prüfen Sie, ob Ihre Maschinen unter die neuen Cybersicherheitsanforderungen der Verordnung fallen. ### Warum **Ab wann gilt die neue Maschinenverordnung verbindlich?** Ab dem 20. Januar 2027 dürfen in der EU nur noch Maschinen in Verkehr gebracht werden, die der Verordnung (EU) 2023/1230 entsprechen; sie löst die bisherige Maschinenrichtlinie 2006/42/EG ab. **Was ist an den Cybersicherheitsanforderungen neu gegenüber der alten Maschinenrichtlinie?** Erstmals werden Softwaresicherheit, der Schutz vor unbefugten digitalen Eingriffen sowie Risiken durch KI-Algorithmen expliziter Bestandteil der grundlegenden Sicherheitsanforderungen und der Konformitätsbewertung (Anhang III, u. a. Abschnitte 1.1.9 und 1.2.1) – die alte Richtlinie kannte solche spezifischen Cybersicherheitsvorgaben nicht. **Wie verhält sich die Maschinenverordnung zum Cyber Resilience Act?** Beide Regelwerke adressieren Cybersicherheit vernetzter Produkte, aber die Maschinenverordnung ist die speziellere Regelung für Maschinen und deren Sicherheitsfunktionen. Details zur Abgrenzung im Einzelfall wurden in dieser Wissensbasis nicht abschliessend geklärt; siehe die separate Normdatei cra. ### Pflichten - Sicherstellen, dass Maschinen gegen unbeabsichtigte oder vorsätzliche Korrumpierung ihrer sicherheitsrelevanten Software bzw. Daten geschützt sind (Anhang III Abschnitt 1.1.9). - Sicherheit und Zuverlässigkeit von Steuerungen gewährleisten, inkl. Schutz vor gestörten Drahtlosverbindungen und Fehlfunktionen durch KI-Komponenten (Anhang III Abschnitt 1.2.1). - Nachweise bzw. Protokollierung rechtmässiger und unrechtmässiger Eingriffe in sicherheitsrelevante Komponenten vorsehen. - CE-Kennzeichnung und Konformitätsbewertung nach der Maschinenverordnung durchführen; bei integrierten KI-Sicherheitsfunktionen ist laut Sekundärquellen eine kombinierte Konformitätsbewertung mit dem EU AI Act vorgesehen. - Technische Dokumentation inklusive Cybersicherheitsnachweisen führen. Fristen: - 2027-01-20: Die Verordnung (EU) 2023/1230 wird für das Inverkehrbringen von Maschinen angewendet und löst die Maschinenrichtlinie 2006/42/EG ab. Sanktionen: Die Maschinenverordnung selbst harmonisiert primär Sicherheitsanforderungen und Konformitätsbewertung; Sanktionen für Verstösse (z. B. Marktüberwachungsmassnahmen, Bussgelder) richten sich nach nationalem Recht der Mitgliedstaaten und wurden in dieser Sitzung nicht recherchiert. ### Nachweise - Technische Dokumentation mit Cybersicherheitsnachweisen (Anhang III Abschnitt 1.1.9). - Konformitätserklärung und CE-Kennzeichnung. - Protokolle über Eingriffe in sicherheitsrelevante Komponenten. Bezug zu anderen Normen in dieser Wissensbasis: cra, mdr. Nicht belegt / offen: - EUR-Lex-Primärtext der Verordnung (EU) 2023/1230 (eur-lex.europa.eu/eli/reg/2023/1230/oj) war in dieser Sitzung nicht abrufbar (HTTP 503 bzw. leere Antwort); alle Angaben stammen aus zwei unabhängigen Sekundärquellen (Fachartikeln), nicht aus dem Verordnungstext selbst. - Datum des Inkrafttretens bzw. der Veröffentlichung der Verordnung wurde nicht verifiziert und ist daher nicht aufgeführt – belegt ist nur das Anwendungsdatum 20.1.2027. - Spezifische Ausnahmen vom Anwendungsbereich (z. B. für bestimmte Maschinenkategorien wie bei der alten Maschinenrichtlinie) wurden in den abgerufenen Quellen nicht genannt und sind daher nicht dokumentiert; das Feld 'ausnahmen' ist deshalb leer statt geraten. - Sanktionen/Bussgeldrahmen bei Verstössen wurden nicht recherchiert (richten sich nach nationalem Recht der Mitgliedstaaten). - Die Aussage zur kombinierten Konformitätsbewertung mit dem EU AI Act bei integrierten KI-Sicherheitsfunktionen stammt aus einer einzelnen Sekundärquelle und wurde nicht gegengeprüft. ### Quellen - [EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027](https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027) — NTT DATA Deutschland, abgerufen 2026-09-24 (sekundaer) - [Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit](https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/) — WEKA Business Medien, abgerufen 2026-09-24 (sekundaer) --- ## Verordnung (EU) 2017/745 über Medizinprodukte (EU-MDR) *ID: `mdr` · Typ: verordnung · Geltungsraum: EU · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt EU-MDR für Sie? Die EU-Medizinprodukteverordnung (MDR, Verordnung (EU) 2017/745) regelt Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation und Marktüberwachung für Medizinprodukte in der EU; sie gilt seit dem 26. Mai 2021. Für die EU ist die Schweiz seit diesem Datum ein Drittstaat, weil das gegenseitige Anerkennungsabkommen (MRA) nicht aktualisiert wurde – Schweizer Hersteller brauchen deshalb für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt in Anhang I eigene Anforderungen an ihre IT-Sicherheit. Auslöser im Einzelnen: - **Wenn Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: sicher): Sie stellen ein Medizinprodukt her, importieren oder vertreiben eines – die MDR legt fest, wie Sie die Konformität bewerten, dokumentieren und CE-kennzeichnen müssen, sobald das Produkt in der EU auf den Markt kommt. - **Wenn Ihre Branche MedTech ist** (Sicherheit: wahrscheinlich): Als MedTech-Unternehmen entwickeln oder vertreiben Sie mit hoher Wahrscheinlichkeit Produkte, die unter die MDR-Definition "Medizinprodukt" fallen – prüfen Sie die Einstufung anhand Ihrer konkreten Zweckbestimmung. - **Wenn Sie in der EU oder Deutschland tätig sind – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Sie sind auf dem EU-Markt (bzw. in Deutschland) tätig und stellen Medizinprodukte her oder vertreiben diese – auch als Schweizer Unternehmen macht Sie das MDR-pflichtig. Als Schweizer Hersteller brauchen Sie dafür seit dem 26.5.2021 zusätzlich einen Bevollmächtigten in der EU. - **Wenn Sie als Hersteller auftreten – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Als Hersteller eines Medizinprodukts tragen Sie nach der MDR die Hauptverantwortung für Konformitätsbewertung, technische Dokumentation, Post-Market Surveillance und – falls Sie in der Schweiz sitzen und in die EU liefern – die Benennung eines EU-Bevollmächtigten. Für Hersteller anderer Produkte gilt die MDR nicht. Ausnahmen: - Sonderanfertigungen (individuell für einen bestimmten Patienten angefertigte Produkte) unterliegen angepassten, reduzierten Anforderungen statt der vollen Konformitätsbewertung. - Reine In-vitro-Diagnostika fallen nicht unter die MDR, sondern unter die separate IVDR (Verordnung (EU) 2017/746). - Für die Eigenherstellung und Verwendung von Produkten innerhalb einer Gesundheitseinrichtung ohne Abgabe an Dritte gelten unter engen Voraussetzungen Erleichterungen bei bestimmten MDR-Pflichten. - Die genauen Artikel- und Absatznummern dieser Ausnahmen wurden in dieser Sitzung nicht per Volltext-Abruf aus eur-lex verifiziert (siehe 'unsicher'). ### Warum **Wir sind ein Schweizer Hersteller und verkaufen nur in der Schweiz – betrifft uns die MDR?** Direkt nicht, solange Sie ausschliesslich auf dem Schweizer Markt tätig sind; dort gilt die MepV. Sobald Sie ein Produkt in der EU in Verkehr bringen, greift die MDR und Sie brauchen einen Bevollmächtigten in der EU. **Ist unsere Software automatisch ein Medizinprodukt?** Nein, das hängt von der Zweckbestimmung ab. Software, die für medizinische Zwecke wie Diagnose, Überwachung oder Therapieunterstützung eingesetzt wird, kann selbst als Medizinprodukt gelten und muss dann die Anforderungen der MDR erfüllen, auch wenn sie kein Hardware-Bestandteil ist. **Was bedeutet der Drittstaat-Status der Schweiz konkret für uns als Hersteller?** Sie benötigen seit dem 26.5.2021 einen Bevollmächtigten mit Sitz in der EU, der Ihre Produkte dort vertritt, und Sie haben keinen direkten Zugang mehr zur EU-Datenbank EUDAMED und zum Informationsaustausch der europäischen Behörden. Gleichzeitig müssen EU-Hersteller, die in die Schweiz liefern, einen Schweizer Bevollmächtigten benennen. ### Pflichten - Konformitätsbewertungsverfahren durchführen, das der Risikoklasse des Produkts entspricht (Klasse I bis III), inklusive Einbindung einer Benannten Stelle für höhere Klassen. - Technische Dokumentation erstellen und aktuell halten, die Auslegung, Herstellung und Sicherheit des Produkts belegt. - Für Software, die selbst ein Medizinprodukt ist oder in ein Medizinprodukt eingebettet ist: die Anforderungen aus Anhang I der MDR an Auslegung und Herstellung elektronischer programmierbarer Systeme erfüllen, darunter Massnahmen zur IT-Sicherheit und zum Schutz vor unbefugtem Zugriff, abgestimmt auf den Stand der Technik. - CE-Kennzeichnung erst nach erfolgreicher Konformitätsbewertung anbringen. - Post-Market Surveillance und Vigilanzsystem (Meldung schwerwiegender Vorkommnisse) betreiben. - Als Schweizer Hersteller: einen Bevollmächtigten (Authorised Representative) mit Sitz in der EU benennen, bevor das Produkt in der EU in Verkehr gebracht wird. - Registrierung von Hersteller, Bevollmächtigtem und Produkt in der EU-Datenbank EUDAMED, soweit die jeweiligen Module bereits verbindlich sind. Fristen: - 2021-05-26: Geltungsbeginn der MDR (Verordnung (EU) 2017/745); ab diesem Datum gilt die Schweiz für die EU als Drittstaat im Medizinprodukterecht, weil das MRA nicht aktualisiert wurde. Sanktionen: Die MDR selbst schreibt keine einheitlichen Bussgelder vor; die EU-Mitgliedstaaten legen wirksame, verhältnismässige und abschreckende Sanktionen für Verstösse in ihrem nationalen Recht fest. Marktüberwachungsbehörden können zusätzlich Vertriebsverbote, Rückrufe und den Entzug der CE-Kennzeichnung anordnen. Die genaue Ermächtigungsgrundlage in der MDR wurde in dieser Sitzung nicht per Volltext-Abruf verifiziert (siehe 'unsicher'). ### Nachweise - Technische Dokumentation nach Anhang II/III der MDR. - EU-Konformitätserklärung. - CE-Kennzeichnung mit Kennnummer der Benannten Stelle (soweit erforderlich). - Bescheinigung der Benannten Stelle (für Klasse IIa, IIb, III sowie bestimmte Klasse-I-Produkte). - Nachweis eines benannten EU-Bevollmächtigten bei Sitz ausserhalb der EU, inklusive Vollmachtsurkunde nach Anhang II der MDR. Bezug zu anderen Normen in dieser Wissensbasis: mepv, iso13485, iec62304, cra, dsgvo, revdsg, eu_ai_act. Nicht belegt / offen: - Der genaue Wortlaut von Anhang I Abschnitt 17 der MDR (Unternummern zu IT-Sicherheit) konnte in dieser Sitzung nicht per Volltext-Abruf von eur-lex verifiziert werden – eur-lex blockierte automatisierten Zugriff (WebFetch und curl lieferten wiederholt leere Antworten mit HTTP 202/404). Die Beschreibung stützt sich auf den Bestandscontent der Website und etablierte Fachkenntnis, nicht auf einen in dieser Sitzung gelesenen Primärtext. - Die genaue Artikelnummer der MDR-Ermächtigungsgrundlage für Sanktionen (vermutlich Art. 113) wurde nicht per Volltext verifiziert. - Die exakten Artikel-/Absatznummern der genannten Ausnahmen (Sonderanfertigungen, IVDR-Abgrenzung, Eigenherstellung) wurden nicht per Volltext-Abruf verifiziert. - Der genaue Titel und Inhalt der von der EU-Kommission erwähnten 'Notice to Stakeholders' zum MRA-Status Schweiz-EU konnte nicht direkt abgerufen werden (404 bei der vermuteten URL); ihre Existenz ist über die health.ec.europa.eu-Seite belegt, ihr Wortlaut nicht. ### Quellen - [Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)](https://eur-lex.europa.eu/eli/reg/2017/745/oj) — Europäisches Parlament und Rat der Europäischen Union / EUR-Lex, abgerufen 2026-09-24 (sekundaer) - [Neue Regulierung der Medizinprodukte ab 26. Mai 2021](https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html) — Swissmedic, abgerufen 2026-09-24 (behoerde) - [Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)](https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf) — Swissmedic, abgerufen 2026-09-24 (behoerde) - [Medical devices – new regulations](https://health.ec.europa.eu/medical-devices-sector/new-regulations_en) — Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE), abgerufen 2026-09-24 (behoerde) --- ## Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213) (MepV) *ID: `mepv` · Typ: verordnung · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt MepV für Sie? Die Schweizer Medizinprodukteverordnung (MepV, SR 812.213) regelt Herstellung, Inverkehrbringen und Überwachung von Medizinprodukten in der Schweiz und wird von Swissmedic beaufsichtigt. Sie wurde am 26. Mai 2021 komplett überarbeitet in Kraft gesetzt und orientiert sich inhaltlich eng an der EU-MDR (Verordnung (EU) 2017/745), bleibt aber eigenständiges Schweizer Recht mit eigener Zulassungs-, Registrierungs- und Aufsichtslogik über Swissmedic statt über EU-Behörden. Auslöser im Einzelnen: - **Wenn Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: sicher): Sie stellen ein Medizinprodukt her, importieren oder vertreiben eines in der Schweiz – die MepV legt fest, welche Konformitätsnachweise, Registrierungen und Meldungen Sie gegenüber Swissmedic erbringen müssen. - **Wenn Sie in der Schweiz tätig sind – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Sie sind auf dem Schweizer Markt tätig und stellen Medizinprodukte her, importieren oder vertreiben diese – dafür gilt für Sie die MepV unter Aufsicht von Swissmedic, unabhängig davon, ob Sie zusätzlich in der EU tätig sind. - **Wenn Ihre Branche MedTech ist** (Sicherheit: wahrscheinlich): Als MedTech-Unternehmen mit Schweizer Marktbezug fallen Sie mit hoher Wahrscheinlichkeit unter die MepV – prüfen Sie die Einstufung Ihres Produkts anhand seiner Zweckbestimmung. - **Wenn Sie als Hersteller oder Händler auftreten – vorausgesetzt, Sie ein Medizinprodukt herstellen, importieren oder vertreiben** (Sicherheit: pruefen): Als Hersteller oder Händler von Medizinprodukten in der Schweiz treffen Sie eigene Pflichten nach MepV, unter anderem zur Registrierung bei Swissmedic (Swiss Single Registration Number, CHRN) und zur Benennung eines Schweizer Bevollmächtigten, falls Sie im Ausland sitzen. Ausnahmen: - Sonderanfertigungen und produktionsspezifisch geregelte Ausnahmen sind, analog zur MDR, mit angepassten statt vollständigen Konformitätsanforderungen versehen. - Für Produkte, die bereits vor Geltungsbeginn der überarbeiteten MepV rechtmässig nach altem Recht in Verkehr gebracht wurden, bestanden Übergangsfristen; ob und für welche Produktkategorien diese im September 2026 noch relevant sind, wurde in dieser Sitzung nicht verifiziert. - Die genauen Artikel- und Absatznummern dieser Ausnahmen wurden nicht per Volltext-Abruf aus Fedlex verifiziert (siehe 'unsicher'). ### Warum **Reicht eine CE-Kennzeichnung nach EU-MDR, um in der Schweiz zu verkaufen?** Nicht automatisch als vollwertiger Ersatz für die Schweizer Pflichten: Sie brauchen zusätzlich einen Schweizer Bevollmächtigten (falls Sie im Ausland sitzen) und eine Registrierung bei Swissmedic. Inhaltlich orientiert sich die MepV zwar eng an der MDR, ist aber eigenständiges Schweizer Recht mit eigener Registrierungslogik. **Wer beaufsichtigt die Einhaltung der MepV?** Swissmedic, das Schweizerische Heilmittelinstitut. Es führt die Marktüberwachung, nimmt Vigilanzmeldungen entgegen und vergibt die Swiss Single Registration Number (CHRN). **Was bedeutet 'materiell an die MDR angelehnt' konkret?** Die Schweiz hat die inhaltlichen Anforderungen der EU-MDR weitgehend in eigenes Recht übernommen, um die Äquivalenz zu wahren und Schweizer Herstellern den späteren EU-Marktzugang zu erleichtern. Rechtlich handelt es sich aber um eine eigenständige Schweizer Verordnung mit eigener Aufsicht, nicht um eine direkte Anwendung der EU-MDR. ### Pflichten - Konformitätsbewertung durchführen und Produkt gemäss Risikoklasse einstufen, materiell an die MDR-Systematik angelehnt. - Technische Dokumentation erstellen und Swissmedic auf Anfrage zur Verfügung stellen. - Als Hersteller, Bevollmächtigter oder Importeur: Registrierung bei Swissmedic und Erhalt einer Swiss Single Registration Number (CHRN). - Als ausländischer Hersteller ohne Sitz in der Schweiz: einen Bevollmächtigten mit Sitz in der Schweiz benennen, der die regulatorischen Pflichten gegenüber Swissmedic wahrnimmt (spiegelbildlich zur Pflicht Schweizer Hersteller, einen EU-Bevollmächtigten zu benennen). - Vigilanzsystem betreiben und schwerwiegende Vorkommnisse an Swissmedic melden. - Post-Market Surveillance sicherstellen und Produktakte aktuell halten. Fristen: - 2021-05-26: Inkrafttreten der komplett überarbeiteten MepV (Erlassdatum der Verordnung: 1. Juli 2020) sowie der neuen Verordnung über klinische Versuche mit Medizinprodukten; gleichzeitig Beginn des Drittstaat-Status der Schweiz gegenüber der EU im Medizinprodukterecht. Sanktionen: Verstösse gegen die MepV werden über die Strafbestimmungen des Heilmittelgesetzes (HMG) geahndet; je nach Schwere und Vorsatz reicht das Spektrum bis zu Freiheits- oder Geldstrafen. Zusätzlich kann Swissmedic als Aufsichtsbehörde Verkaufsverbote, Rückrufe und den Entzug von Registrierungen bzw. Bewilligungen anordnen. Die genauen Artikelnummern des HMG wurden in dieser Sitzung nicht per Volltext verifiziert (siehe 'unsicher'). ### Nachweise - Technische Dokumentation gemäss den in der MepV festgelegten, an die MDR angelehnten Anforderungen. - Konformitätserklärung des Herstellers. - Swiss Single Registration Number (CHRN) für Hersteller, Bevollmächtigte und Importeure. - Bescheinigung einer Konformitätsbewertungsstelle, soweit für die Risikoklasse erforderlich. - Nachweis eines benannten Schweizer Bevollmächtigten bei Sitz des Herstellers ausserhalb der Schweiz. Bezug zu anderen Normen in dieser Wissensbasis: mdr, iso13485, iec62304, dsgvo, revdsg. Nicht belegt / offen: - Der Volltext der MepV auf Fedlex (SR 812.213) konnte in dieser Sitzung nicht automatisiert gelesen werden: Fedlex liefert für Bots nur die JavaScript-Anwendungshülle aus (WebFetch und mehrere curl-Varianten inkl. gemutmasster Filestore-Pfade lieferten identische leere Shell-Seiten). Die inhaltlichen Aussagen stützen sich auf die Swissmedic-Mitteilung vom 26.5.2021 (behoerde, im Volltext gelesen) und das Swissmedic-Merkblatt zu Pflichten der Wirtschaftsakteure, nicht auf den Verordnungstext selbst. - Die genauen Artikelnummern zu Übergangsfristen für Alt-Produkte sowie zu den Strafbestimmungen im HMG wurden nicht per Volltext verifiziert. - Ob und welche Übergangsfristen aus der 2020/2021-Revision im September 2026 noch aktiv relevant sind, wurde nicht geprüft. ### Quellen - [Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)](https://www.fedlex.admin.ch/eli/cc/2020/552/de) — Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes), abgerufen 2026-09-24 (sekundaer) - [AS 2021 281 – Änderung der Medizinprodukteverordnung](https://www.fedlex.admin.ch/eli/oc/2021/281/de) — Fedlex, Amtliche Sammlung des Bundesrechts, abgerufen 2026-09-24 (sekundaer) - [Neue Regulierung der Medizinprodukte ab 26. Mai 2021](https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html) — Swissmedic, abgerufen 2026-09-24 (behoerde) - [Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)](https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf) — Swissmedic, abgerufen 2026-09-24 (behoerde) --- ## Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2) (NIS2) *ID: `nis2` · Typ: gesetz · Geltungsraum: EU, DE · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt NIS2 für Sie? Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben. Auslöser im Einzelnen: - **Wenn Sie kritische Infrastruktur betreiben** (Sicherheit: wahrscheinlich): Sie geben an, kritische Infrastruktur zu betreiben – die NIS2-Sektorenlisten in Anhang I (u. a. Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum) und Anhang II (u. a. Post-/Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung) sind ein starkes Indiz dafür, dass NIS2 für Sie relevant ist. - **Wenn Ihre Branche Energie ist** (Sicherheit: wahrscheinlich): Energieversorgung ist einer der elf Sektoren mit hoher Kritikalität in Anhang I der NIS2-Richtlinie – als Betreiber in diesem Sektor prüft NIS2, ob Sie die Grössenschwelle für 'wichtige' oder 'wesentliche' Einrichtungen erreichen. - **Wenn Ihre Branche Software/SaaS ist** (Sicherheit: pruefen): Digitale Infrastruktur und bestimmte digitale Dienste (Cloud, Rechenzentren, Managed Services, Online-Marktplätze, Suchmaschinen, soziale Netzwerke) fallen unter Anhang I bzw. II der NIS2-Richtlinie – ob Ihr konkretes Angebot darunterfällt, hängt vom genauen Diensttyp ab. - **Wenn Sie 50 oder mehr Mitarbeitende haben – vorausgesetzt, Ihre Branche Energie oder Software/SaaS ist** (Sicherheit: pruefen): Ab rund 50 Mitarbeitenden und den zugehörigen Umsatz- bzw. Bilanzschwellen gelten Unternehmen in den NIS2-Sektoren in der Regel als 'wichtige Einrichtung' – massgeblich ist zusätzlich, ob Ihre Tätigkeit überhaupt einem Sektor aus Anhang I oder II zugeordnet ist. Ausserhalb dieser Sektoren löst die Mitarbeitendenzahl allein NIS2 nicht aus. - **Wenn Sie in der EU tätig sind** (Sicherheit: pruefen): Bieten Sie als Anbieter bestimmter digitaler Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery, Managed Service oder Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) Ihre Leistungen in der EU an, ohne dort niedergelassen zu sein, müssen Sie nach Art. 26 Abs. 3 NIS2 einen Vertreter in einem EU-Mitgliedstaat benennen. Ausnahmen: - Kleinstunternehmen und kleine Unternehmen (unterhalb der Schwellen für mittlere Unternehmen nach Empfehlung 2003/361/EG) fallen grundsätzlich nicht unter NIS2 – ausser sie gehören zu den in Art. 2 Abs. 2 NIS2 genannten Ausnahmen von der Grössenregel (u. a. Anbieter öffentlicher elektronischer Kommunikationsnetze/-dienste, Vertrauensdiensteanbieter, TLD-Namensregister und DNS-Diensteanbieter, alleinige Erbringer eines für die Gesellschaft wichtigen Dienstes in einem Mitgliedstaat, bestimmte Stellen der öffentlichen Verwaltung, nach der CER-Richtlinie (EU) 2022/2557 als kritisch identifizierte Einrichtungen). - Mitgliedstaaten können den Anwendungsbereich zusätzlich auf lokale Verwaltungseinheiten und bestimmte Bildungseinrichtungen mit kritischer Forschungstätigkeit ausdehnen. ### Warum **Muss ein Schweizer Unternehmen ohne EU-Niederlassung NIS2 direkt umsetzen?** Direkt nur, wenn es einer der in Art. 26 Abs. 1 Bst. b genannten digitalen Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery-Netzwerk, Managed Service/Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) in der EU anbietet und dafür einen Vertreter benennen muss. Andernfalls trifft NIS2 Schweizer Unternehmen meist indirekt – über eine EU-Niederlassung oder über Lieferkettenanforderungen von EU-Kunden. **Was ist der Unterschied zwischen 'wesentlichen' und 'wichtigen' Einrichtungen?** Die Einstufung richtet sich nach Sektor und Grösse: In besonders kritischen Sektoren (Anhang I) gelten grosse Unternehmen meist als 'wesentliche Einrichtung', mittlere Unternehmen in Anhang-I- oder Anhang-II-Sektoren meist als 'wichtige Einrichtung'. Für beide Kategorien gelten dieselben Risikomanagement- und Meldepflichten, aber unterschiedliche Aufsichtsintensität und Bussgeldrahmen. **Gilt NIS2 EU-weit einheitlich?** Nein. NIS2 ist eine Richtlinie und muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden; Details zu Sektorenabgrenzung, Meldefristen und Aufsicht können national variieren. Diese Datei bildet primär die deutsche Umsetzung (NIS2UmsuCG) ab. ### Pflichten - Cybersicherheits-Risikomanagementmassnahmen nach dem Stand der Technik umsetzen, mindestens: Risikoanalyse-/Sicherheitskonzept, Incident-Handling, Business-Continuity/Backup/Disaster-Recovery/Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung/Wartung von Systemen inkl. Schwachstellenmanagement, Bewertung der Wirksamkeit der Massnahmen, Cyberhygiene und Schulungen, Kryptografie-/Verschlüsselungskonzept, Personalsicherheit/Zugriffskontrolle/Anlagenmanagement, Multi-Faktor-Authentifizierung (Art. 21 Abs. 2 NIS2). - Sicherheit in der Lieferkette einschliesslich der Beziehungen zu unmittelbaren Lieferanten und Diensteanbietern berücksichtigen (Art. 21 Abs. 3 NIS2). - Erhebliche Sicherheitsvorfälle der zuständigen Behörde melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats (in Deutschland an das BSI). - In Deutschland: Registrierung als NIS-2-Unternehmen über 'Mein Unternehmenskonto' und das BSI-Portal. - Bei Anwendbarkeit von Art. 26 Abs. 3: schriftlich einen Vertreter in einem Mitgliedstaat benennen, in dem die Dienste angeboten werden. Fristen: - 2024-10-17: Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten. - 2025-12-06: Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft. - 2026-01-06: Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet. Sanktionen: Nach Art. 34 NIS2 müssen die Bussgeldrahmen für 'wesentliche Einrichtungen' mindestens 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes betragen (je nachdem, welcher Betrag höher ist), für 'wichtige Einrichtungen' mindestens 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Die konkrete Umsetzung und Bussgeldhöhe richtet sich nach nationalem Recht, in Deutschland nach dem NIS-2-Umsetzungsgesetz. ### Nachweise - Dokumentiertes Risikomanagementkonzept nach Art. 21 Abs. 2. - Nachweis der Registrierung (in Deutschland: BSI-Portal). - Meldeprotokolle zu Sicherheitsvorfällen. - Lieferkettenbewertung sicherheitsrelevanter Zulieferer und Dienstleister. - Nachweis der Vertreterbenennung nach Art. 26 Abs. 3, falls einschlägig. Bezug zu anderen Normen in dieser Wissensbasis: isg_meldepflicht, ikt_minimalstandard_stromvv. Nicht belegt / offen: - EUR-Lex-Primärtext der Richtlinie (EU) 2022/2555 in dieser Sitzung nicht abrufbar (leere/blockierte Antwort über mehrere URL-Formen); Artikeltexte über die Sekundärquelle nis-2-directive.com und Sektorenlisten über buzer.de verifiziert, nicht über das Amtsblatt selbst. - Exakte Umsatz-/Bilanzschwellen für 'wesentliche' (laut Sekundärquellen ca. ≥250 Mitarbeitende oder >50 Mio. Euro Umsatz oder >43 Mio. Euro Bilanzsumme) und 'wichtige' Einrichtungen (ca. ≥50 Mitarbeitende oder >10 Mio. Euro Umsatz/Bilanzsumme) wurden nicht direkt an Art. 2 NIS2 oder der zugrundeliegenden Empfehlung 2003/361/EG verifiziert. - Die deutschen Meldefristen (24h/72h/1 Monat) sind die NIS2-Richtwerte; die exakte Ausgestaltung im deutschen NIS2UmsuCG-Gesetzestext wurde nicht im Volltext geprüft. ### Quellen - [NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html) — Bundesamt für Sicherheit in der Informationstechnik (BSI), abgerufen 2026-09-24 (behoerde) - [NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html) — nis-2-directive.com, abgerufen 2026-09-24 (sekundaer) - [NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html) — nis-2-directive.com, abgerufen 2026-09-24 (sekundaer) - [NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html) — nis-2-directive.com, abgerufen 2026-09-24 (sekundaer) - [NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html) — nis-2-directive.com, abgerufen 2026-09-24 (sekundaer) - [Sektoren mit hoher Kritikalität – Anhang I NIS2](https://www.buzer.de/I_NIS2.htm) — buzer.de, abgerufen 2026-09-24 (sekundaer) - [Sonstige kritische Sektoren – Anhang II NIS2](https://www.buzer.de/II_NIS2.htm) — buzer.de, abgerufen 2026-09-24 (sekundaer) --- ## Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG) (revDSG) *ID: `revdsg` · Typ: gesetz · Geltungsraum: CH · Verbindlichkeit: gesetzlich · Stand: 2026-09-24* ### Wann gilt revDSG für Sie? Das revidierte Datenschutzgesetz (DSG, SR 235.1) regelt seit dem 1. September 2023 die Bearbeitung von Personendaten natürlicher Personen durch private Unternehmen und Bundesorgane in der Schweiz. Es verpflichtet Verantwortliche unter anderem zu Datenschutz durch Technik und datenschutzfreundlichen Voreinstellungen (Art. 7 DSG), zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten (Art. 12 DSG, mit Ausnahme für die meisten KMU) und zur Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Art. 24 DSG). Auslöser im Einzelnen: - **Wenn Sie Personendaten von Kundinnen und Kunden bearbeiten** (Sicherheit: sicher): Sie bearbeiten Personendaten von Kundinnen und Kunden - damit unterliegen Sie den Grundpflichten des DSG, sobald sich die Bearbeitung in der Schweiz auswirkt (Art. 2 f. DSG). - **Wenn Sie besonders schützenswerte Personendaten bearbeiten** (Sicherheit: sicher): Sie bearbeiten besonders schützenswerte Personendaten (z. B. Gesundheits-, biometrische oder religiöse Daten) - dafür gelten nach Art. 5 Bst. c und Art. 6 Abs. 7 DSG verschärfte Anforderungen, unter anderem an die Einwilligung. - **Wenn Sie in der Schweiz tätig sind – vorausgesetzt, Sie in der Schweiz tätig sind** (Sicherheit: sicher): Ihre Tätigkeit richtet sich (auch) auf den Schweizer Markt - schon als Arbeitgeberin oder Arbeitgeber bearbeiten Sie Personendaten Ihrer Mitarbeitenden (Personaldaten), auch ohne separate Kundendatenverarbeitung. Das DSG gilt nach Art. 3 DSG für jede Bearbeitung, die sich in der Schweiz auswirkt, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat. - **Wenn Sie 250 oder mehr Mitarbeitende haben** (Sicherheit: sicher): Mit 250 oder mehr Mitarbeitenden am 1. Januar des Jahres greift die KMU-Ausnahme vom Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 Abs. 5 DSG und Art. 24 DSV für Sie nicht - Sie müssen ein solches Verzeichnis führen. Ausnahmen: - Rein private, ausschliesslich persönliche Bearbeitung von Personendaten fällt nicht unter das Gesetz (Art. 2 Abs. 2 Bst. a DSG). - Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, sind von der Pflicht zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten befreit - ausser es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder es wird ein Profiling mit hohem Risiko durchgeführt (Art. 12 Abs. 5 DSG i.V.m. Art. 24 DSV). - Das DSG schützt nur natürliche Personen; die Bearbeitung von Daten juristischer Personen fällt nicht darunter (Art. 1 DSG). - Bundesversammlung, Bundesrat, eidgenössische Gerichte sowie die Bundesanwaltschaft und rechtsprechende Bundesbehörden sind für bestimmte Verfahren von der Aufsicht durch den EDÖB ausgenommen (Art. 4 Abs. 2 DSG). ### Warum **Muss jedes Unternehmen ein Verzeichnis der Bearbeitungstätigkeiten führen?** Nein. Nach Art. 24 DSV sind Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, von dieser Pflicht befreit - ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. Beide Elemente (Grösse und Art der Bearbeitung) sind gemeinsam zu prüfen. **Ab wann gilt das revDSG?** Seit dem 1. September 2023. **Wer beaufsichtigt die Einhaltung?** Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB, Art. 4 DSG), mit Ausnahme der Bundesversammlung, des Bundesrats, der eidgenössischen Gerichte und bestimmter Verfahren der Bundesanwaltschaft und rechtsprechender Bundesbehörden. **Was muss eine Meldung an den EDÖB bei einer Datensicherheitsverletzung enthalten?** Nach Art. 15 DSV mindestens: Art der Verletzung, soweit möglich Zeitpunkt und Dauer, betroffene Kategorien und ungefähre Anzahl der Personen bzw. Personendaten, die Folgen einschliesslich allfälliger Risiken, ergriffene oder vorgesehene Massnahmen sowie die Kontaktdaten einer Ansprechperson. Fehlende Angaben können nachgereicht werden. ### Pflichten - Bearbeitungsgrundsätze einhalten: Rechtmässigkeit, Treu und Glauben, Verhältnismässigkeit, Zweckbindung (Art. 6 DSG). - Datenschutz durch Technik und durch datenschutzfreundliche Voreinstellungen sicherstellen, bereits ab der Planung (Art. 7 DSG). - Angemessene Datensicherheit durch geeignete technische und organisatorische Massnahmen gewährleisten (Art. 8 DSG). - Verzeichnis der Bearbeitungstätigkeiten führen, sofern keine KMU-Ausnahme greift (Art. 12 DSG, Art. 24 DSV). - Betroffene Personen bei der Beschaffung von Personendaten angemessen informieren (Art. 19 DSG). - Bei Bearbeitungen mit voraussichtlich hohem Risiko für Persönlichkeit oder Grundrechte vorgängig eine Datenschutz-Folgenabschätzung erstellen (Art. 22 DSG). - Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffene Person führen, so rasch als möglich dem EDÖB melden, mit den Pflichtangaben nach Art. 15 DSV (Art. 24 DSG). - Auskunftsrecht betroffener Personen gewähren, in der Regel innert 30 Tagen (Art. 25 DSG, Art. 18 DSV). Fristen: - 2023-09-01: revDSG und die Verordnung über den Datenschutz (DSV) treten in Kraft (Art. 74 Abs. 2 DSG i.V.m. Bundesratsbeschluss vom 31. August 2022). Sanktionen: Busse bis CHF 250'000 für private Personen bei vorsätzlicher Verletzung von Informations-, Auskunfts- und Mitwirkungspflichten (Art. 60 DSG) oder von Sorgfaltspflichten wie unrechtmässiger Bekanntgabe von Personendaten ins Ausland, fehlerhafter Übertragung an Auftragsbearbeiter oder Nichteinhaltung der bundesrätlichen Mindestanforderungen an die Datensicherheit (Art. 61 DSG). Verletzung der beruflichen Schweigepflicht (Art. 62 DSG) und Missachten von EDÖB-Verfügungen (Art. 63 DSG) sind ebenfalls mit Busse bis CHF 250'000 bedroht. Für Widerhandlungen in Geschäftsbetrieben gilt das Verwaltungsstrafrecht (Art. 64 DSG). Verfolgung und Beurteilung obliegen den Kantonen (Art. 65 DSG), die Verfolgungsverjährung beträgt fünf Jahre (Art. 66 DSG). Eine Verletzung der Meldepflicht bei Datensicherheitsverletzungen (Art. 24 DSG) ist in den Strafbestimmungen (Art. 60-64 DSG) nicht als eigener Straftatbestand aufgeführt. ### Nachweise - Dokumentiertes Verzeichnis der Bearbeitungstätigkeiten mit den Mindestangaben nach Art. 12 Abs. 2 DSG. - Dokumentation durchgeführter Datenschutz-Folgenabschätzungen, aufzubewahren mindestens zwei Jahre nach Abschluss der Bearbeitung (Art. 14 DSV). - Dokumentation gemeldeter Datensicherheitsverletzungen mit Art, Auswirkungen und Massnahmen, aufzubewahren mindestens zwei Jahre ab Meldung (Art. 15 Abs. 4 DSV). - Nachweis der getroffenen technischen und organisatorischen Massnahmen zur Datensicherheit (Art. 8 DSG). Bezug zu anderen Normen in dieser Wissensbasis: dsgvo. Nicht belegt / offen: - Die Datenschutzverordnung (DSV, SR 235.11) wurde nicht vollständig im Volltext gelesen, sondern nur Art. 1 sowie Art. 11-34 (u. a. Art. 15 Meldung, Art. 24 KMU-Ausnahme); die übrigen rund 10 Artikel der insgesamt 20 Seiten wurden nicht geprüft. - Die genauen Untersuchungs- und Verfügungsbefugnisse des EDÖB (Art. 49-51 DSG) wurden nicht im vollen Wortlaut geprüft; nur der Kontext aus Art. 52 DSG (Verfahren) liegt vor. - Hinweis zur Bezeichnung: Der im Auftrag verwendete Name 'VDSG' bezeichnet die alte Verordnung zum DSG von 1993; die aktuelle, hier zitierte Verordnung heisst korrekt 'Datenschutzverordnung (DSV)', SR 235.11. ### Quellen - [Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/491/de) — Bundeskanzlei / Fedlex, abgerufen 2026-09-24 (primaer) - [Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/568/de) — Bundeskanzlei / Fedlex, abgerufen 2026-09-24 (primaer) - [EDÖB - Aufsichtsbehörde für Datenschutz](https://www.edoeb.admin.ch/edoeb/de/home.html) — Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), abgerufen 2026-09-24 (behoerde) --- ## TISAX (Trusted Information Security Assessment Exchange) (TISAX) *ID: `tisax` · Typ: branchenstandard · Geltungsraum: CH, EU, DE · Verbindlichkeit: marktgetrieben · Stand: 2026-09-24* ### Wann gilt TISAX für Sie? TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt. Auslöser im Einzelnen: - **Wenn Sie als Zulieferer für die Automobilindustrie tätig sein** (Sicherheit: sicher): Wer als Zulieferer für die Automobilindustrie arbeitet, wird von Herstellern und grossen Tier-1-Lieferanten vertraglich zu einem gültigen TISAX-Ergebnis verpflichtet, bevor sensible Konstruktions- oder Produktionsdaten ausgetauscht werden. - **Wenn Ihre Branche Produktion ist – vorausgesetzt, Sie als Zulieferer für die Automobilindustrie tätig sein** (Sicherheit: wahrscheinlich): In der Produktion prüfen Automobilhersteller ihre Lieferkette regelmässig über das ENX-Portal auf ein gültiges TISAX-Ergebnis, bevor sie Aufträge vergeben – das betrifft Sie, wenn Sie konkret als Automobil-Zulieferer tätig sind. - **Wenn Sie als Lieferant auftreten – vorausgesetzt, Sie als Zulieferer für die Automobilindustrie tätig sein** (Sicherheit: wahrscheinlich): Als Lieferant in der Automobil-Wertschöpfungskette wird ein TISAX-Ergebnis häufig zur Bedingung für neue Aufträge und für den Austausch von Entwicklungsdaten. Für Lieferanten ausserhalb der Automobilbranche gilt das nicht. - **Wenn Sie in der EU, Deutschland oder vielen Märkten weltweit tätig sind – vorausgesetzt, Sie als Zulieferer für die Automobilindustrie tätig sein** (Sicherheit: pruefen): TISAX ist keine rein deutsche Angelegenheit: Das Prüfverfahren wird von mehreren europäischen Automobilherstellern und -verbänden getragen und von Audit-Dienstleistern weltweit durchgeführt, weshalb es als Automobil-Zulieferer auch ausserhalb Deutschlands zur Bedingung werden kann. Ausnahmen: - Kein Gesetz und keine staatliche Pflicht; die Verpflichtung entsteht ausschliesslich vertraglich über Kunden in der Automobil-Lieferkette. - Assessment Level 1 (reine Selbstauskunft ohne externe Prüfung) führt zu keinem TISAX-Label und wird von den meisten Automobilherstellern nicht als vollwertiger Nachweis akzeptiert. ### Warum **Ist TISAX nur für deutsche Automobilhersteller relevant?** Nein. TISAX wird von der ENX Association getragen, einer Non-Profit-Organisation, die von mehreren Automobilherstellern, nationalen Automobilverbänden und Zulieferern in Europa gegründet wurde. Das Prüfverfahren wird europaweit angewendet, und Assessments werden von Prüfdienstleistern weltweit durchgeführt, nicht nur in Deutschland. **Was ist der Unterschied zwischen ISO 27001 und TISAX?** ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt. **Was bedeuten die Assessment-Level AL1 bis AL3?** AL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem TISAX-Label. AL2 ist die für die meisten Teilnehmer übliche Stufe: ein Remote-Audit durch einen akkreditierten Prüfdienstleister, dessen Ergebnis im ENX-Portal geteilt wird. AL3 ist die umfassendste Stufe mit einem Vor-Ort-Audit, für besonders sensible Informationen oder Fahrzeug-Prototypen. **Bekommt man bei TISAX ein öffentliches Zertifikat?** Nein. Das Ergebnis wird im ENX-Portal hinterlegt, und das geprüfte Unternehmen gibt es gezielt gegenüber einzelnen Kunden frei. Es gibt kein öffentlich einsehbares Zertifikat wie bei ISO 27001. ### Pflichten - Registrierung im ENX-Portal und Festlegung des Prüfumfangs (Assessment-Ziel: Informationssicherheit, Prototypenschutz und/oder Datenschutz bei Anbindung Dritter) - Wahl des passenden Assessment-Levels je nach Schutzbedarf des Kunden: AL1 Selbstauskunft ohne Label, AL2 Remote-Audit durch einen akkreditierten Prüfdienstleister (Standardfall für die meisten Teilnehmer), AL3 Vor-Ort-Audit für besonders sensible Informationen oder Fahrzeug-Prototypen - Umsetzung der Anforderungen aus dem VDA-ISA-Prüfkatalog - Durchführung des Assessments durch einen von der ENX zugelassenen Prüfdienstleister Sanktionen: Kein Bussgeld, da kein Gesetz; faktisch: ohne gültiges TISAX-Ergebnis drohen der Ausschluss aus Lieferantenlisten und Ausschreibungen der Automobilhersteller sowie die Kündigung oder Nichtverlängerung bestehender Zulieferverträge. ### Nachweise - TISAX-Ergebnis/Label im ENX-Portal, das gezielt gegenüber einzelnen Kunden freigegeben wird (kein öffentliches Zertifikat wie bei ISO 27001) - Bei AL2 wird das Ergebnis im ENX-Portal für die TISAX-Teilnehmer sichtbar hinterlegt - Freigabe des Ergebnisses gegenüber einzelnen Kunden erfolgt durch das geprüfte Unternehmen selbst im Portal Bezug zu anderen Normen in dieser Wissensbasis: iso27001, cra, nis2. Nicht belegt / offen: - Vollständige Liste der ENX-Mitglieder (welche Automobilhersteller/Verbände genau, aus welchen Ländern) wurde in dieser Sitzung nicht abschliessend geprüft; enx.com/en-US/ bestätigt nur allgemein 'automotive manufacturers, national automotive associations, and automotive suppliers' ohne Namensliste. - vda.de war in dieser Sitzung nicht erreichbar (HTTP 404 auf zwei versuchten Pfaden); Aussagen zum VDA-ISA-Katalog stammen ausschliesslich aus Sekundärquellen (Suchtreffer, ENX-Seite), nicht vom VDA selbst gelesen. - Genaue Gültigkeitsdauer eines TISAX-Ergebnisses und Details zu VDA-ISA-Version 6.0/2027 nur aus Sekundärquellen (Suchergebnis-Zusammenfassungen) belegt, nicht im ENX- oder VDA-Originaltext dieser Sitzung geprüft. - AL1/AL2/AL3-Detailbeschreibung stammt aus Sekundärquellen (cis-cert, kopexa, weitere Suchtreffer), nicht aus dem ENX- oder VDA-Originaltext dieser Sitzung. ### Quellen - [TISAX — Trusted Information Security Assessment Exchange](https://enx.com/tisax) — ENX Association, abgerufen 2026-09-24 (sekundaer) - [ENX Association — Übersicht](https://enx.com/en-US/) — ENX Association, abgerufen 2026-09-24 (sekundaer) - [TISAX® deep dive: the three assessment levels](https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/) — CIS Cert (Suchergebnis), abgerufen 2026-09-24 (sekundaer) - [TISAX Assessment Levels: AL1, AL2 and AL3 Compared](https://kopexa.com/en/catalog/tisax/assessment-levels) — Kopexa (Suchergebnis), abgerufen 2026-09-24 (sekundaer) --- # SACOSI · Seiten (Volltext) > Der vollständige Text jeder Seite von sacosi.ch, auch was auf der Seite selbst gekürzt oder aufklappbar ist. Je Seite auch als Markdown unter https://sacosi.ch/wissen/.md, je Abschnitt als JSON Lines unter https://sacosi.ch/wissen/seiten.jsonl. --- Quelle: https://sacosi.ch · Stand 2026-09-24 # Situational Awareness. IT muss ins Business passen, *nicht das Business in die IT.* SACOSI steht für Situational Awareness Consulting by Ivo Schönberner. Ich berate von Zürich aus Geschäftsleitungen, Investoren und Family Offices in der Schweiz und in Deutschland, vor allem bei Start-ups, Scale-ups und Ventures. Ab etwa zehn Mitarbeitenden ist IT kein Laptop mehr, sondern eine Frage von Vorschriften, Risiken und Unternehmenswert. Ich erfasse zuerst die Lage des Unternehmens, bringe dann die IT-Prozesse ein, die sie trägt, und übergebe dokumentiert. 0 → 2’200 Mitarbeitende bei Discover Airlines durchgängig mit IT versorgt, 2021 bis 2026, mit vorbereiteter Übergabe an die Konzern-IT. < 4 Monate bis zur eigenständigen IT für FraAlliance, das Joint Venture von Fraport und Lufthansa. ISO 27001 · 9001 IT am Main GmbH zertifiziert seit Januar 2025. Ich führe das Unternehmen als Geschäftsführer. ZRH · FRA Zürich und Frankfurt am Main. Mandate in der Schweiz und in Deutschland. ## Ab zehn Mitarbeitenden ist IT kein Laptop mehr. Ich bin … Es geht um Vorschriften, Risiken und die Kritikalität des Geschäfts. Und um die Frage, ob die IT das Wachstum trägt, das Geschäftsleitung und Investoren planen. Situational Awareness behebt diesen Schmerz, aber jede Rolle spürt ihn anders. Wählen Sie Ihre Rolle. Was die Methode je Rolle löst, steht unter [Situational Awareness](https://sacosi.ch/situational-awareness). ## Alle wollen etwas anderes von der IT. Die IT muss Interessen unter einen Hut bringen, die sich widersprechen. Solange niemand sie auf eine Seite bringt, gewinnt, wer am lautesten fragt. | Wer | Will | Fragt | |---|---|---| | CEO | Wachstum und Unternehmenswert | Trägt die IT den Plan für die nächsten 24 Monate, und steigert oder mindert sie den Wert des Unternehmens? | | CFO | Übersicht, Kontrolle, CAPEX und OPEX passend zur Finanzstrategie | Was kostet die IT wirklich, wer hat das freigegeben, und passt das Modell zu unserer Finanzierung? | | IT-Leitung | Ruhe und stabiler Betrieb | Wie halte ich den Betrieb stabil, während alle gleichzeitig etwas Neues wollen? | | Qualitätsmanagement | Compliance | Welche Norm gilt für uns, und wo liegt der Nachweis, dass wir sie einhalten? | | Aufsicht und Auditoren | Nachweise | Können Sie belegen, was Sie behaupten, versioniert und freigegeben? | | Investoren | Risiko kennen, Wert sichern | Welche IT-Risiken kaufe ich mit, und was kostet es, sie zu beheben? | Welche Normen und Gesetze dazukommen, von ISO 27001 und ISO 9001 über TISAX und EU-MDR bis zu revDSG, DSGVO, NIS2 und EU AI Act, hängt von Branche und Märkten ab. [Übersicht Regulierung](https://sacosi.ch/regulierung) ## Zur Lage gehört weit mehr als die IT. Situational Awareness beginnt nicht bei Servern und Software, sondern bei dem, was das Unternehmen erreichen will und was es sich leisten kann. Sechs Dimensionen bilden das Lagebild. Die IT wird an ihnen gemessen, nicht umgekehrt. L1 ### Ziele des Unternehmens Wohin will das Unternehmen in den nächsten ein bis drei Jahren: Wachstum, Märkte, Profitabilität, Exit oder Stabilität. L2 ### Vision der Führung Was Verwaltungsrat, Geschäftsleitung und Gründer mit dem Unternehmen vorhaben, auch das, was noch in keinem Strategiepapier steht. L3 ### Kernprozesse Die Abläufe, mit denen das Unternehmen sein Geld verdient. Sie bestimmen, was die IT tragen muss, nicht umgekehrt. L4 ### Finanzielle Lage Liquidität, Budget, Kostenstruktur und Finanzierungsphase. Eine IT, die sich das Unternehmen nicht leisten kann, ist keine Lösung. L5 ### Stakeholder und Investoren Was Aktionäre und Gesellschafter, Investoren, Verwaltungsrat, Aufsicht, Kunden und Mitarbeitende erwarten, und wo sich diese Interessen widersprechen. L6 ### Pflichten und Risiken Regulierung, Verträge, Sicherheitsanforderungen und die Risiken, die sich das Unternehmen nicht leisten kann. IT ### Erst dann: die IT Sie wird so gestaltet, dass sie die Ziele von Geschäftsführung, Investoren und Stakeholdern erfüllt, und zwar messbar. Werkzeuge: SWOT-Analyse · Prozesslandkarte · Prozessflows · Stakeholder-, RACI- und Priorisierungsmatrix · Entscheidungslog. Dokumentiert normkonform in einem auditierbaren System. Eine IT ist dann gut, wenn sie die Ziele der Geschäftsführung und der Investoren erfüllt. Technisch elegant allein reicht nicht. ## Erst die Lage. Dann die IT. Situational Awareness heisst Lagebewusstsein. Piloten und Fluglotsen arbeiten in drei Stufen: wahrnehmen, verstehen, vorausdenken. Ich übertrage das auf die Lage Ihres Unternehmens und ergänze den Schritt, der in der Beratung oft fehlt: umsetzen und sauber übergeben. 01 ### Lage erfassen Was passiert im Geschäft wirklich? Unternehmensziele, Vision der Führung, Kernprozesse, finanzielle Lage, Interessen von Investoren und Stakeholdern, Pflichten. Aufgenommen bei den Menschen, die das Geschäft führen und finanzieren, nicht im Serverraum. Ergebnis Lagebild, SWOT, Prozesslandkarte 02 ### Lage verstehen Wo hilft die IT den Zielen, wo steht sie im Weg? Jede Reibung zwischen Zielen, Prozessen, Budget und System wird benannt, nach Wirkung auf Geschäft und Finanzen bewertet und einer Entscheidung zugeführt. Ergebnis Prozessflows, Matrizen, Entscheidungslog 03 ### Lage vorausdenken Welche IT trägt das Geschäft in zwölf bis 36 Monaten? Das Zielbild folgt den Zielen von Geschäftsführung und Investoren. Technik wird gewählt, wenn klar ist, was sie tragen muss und was sie kosten darf. Ergebnis Zielbild und Roadmap 04 ### Führen und übergeben Wer trägt es, wenn ich gehe? Umsetzen, skalieren, sauber abgeben: Grow. Scale. Let go. Normkonform dokumentiert in einem auditierbaren System, so dass ein internes Team und jeder Auditor übernehmen kann. Ergebnis Laufende IT, auditfeste Doku, Übergabe Quelle Das Drei-Stufen-Modell geht auf Mica R. Endsley zurück: *Toward a Theory of Situation Awareness in Dynamic Systems*, Human Factors 37(1), 1995. Schritt 04 ist meine Ergänzung aus der Praxis: Grow. Scale. Let go. ## Strategie auf Geschäftsleitungsebene. Ohne Apparat. Vertrauenspartner für Geschäftsleitungen und Investoren: Strategie auf Geschäftsleitungsebene, ohne Beratungsapparat. Ich komme, löse die Lage und übergebe dokumentiert. [INVESTOREN, FAMILY OFFICES, BEIRÄTE Lagebild für Beteiligungen IT-Due-Diligence vor dem Einstieg oder das Lagebild in den ersten Wochen danach: Risiken, Kosten, Abhängigkeiten und Pflichten der Beteiligung auf einer Seite, mit Massnahmen nach Wirkung und Aufwand.](https://sacosi.ch/investoren)[INHABERINNEN UND INHABER VOR DER ÜBERGABE, KÄUFER UND NACHFOLGER IT-Lagebild vor der Nachfolge Der Zustand von IT und Technik, Investitionsstau, Kopfmonopole und Lizenzaltlasten auf einer Seite, als Ergänzung zur finanziellen Due Diligence: für die Übergabe vorbereitet oder vor dem Kauf geprüft.](https://sacosi.ch/nachfolge)[START-UPS, SCALE-UPS, VENTURES Fractional CTO auf Zeit Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team.](https://sacosi.ch/fractional-cto)[GESCHÄFTSLEITUNG, QUALITÄTSMANAGEMENT Compliance-Fahrplan Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX.](https://sacosi.ch/regulierung)[UNTERNEHMEN IM WACHSTUM, BIS RUND 1’000 MITARBEITENDE Skalierungsarchitektur Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget.](https://sacosi.ch/it-architektur)[CEO, CFO, VERWALTUNGSRAT Sparring für Geschäftsleitung und Verwaltungsrat Die zweite Meinung, bevor Budget gebunden wird: Plattformwahl, IT-Budget, Sourcing, Einschätzung eines Vorhabens. Meist in wenigen Terminen.](https://sacosi.ch/geschaeftsleitung)[KONZERNE, JOINT VENTURES Programmleitung IT-Programme mit mehreren Gesellschaftern: Greenfield, Carve-in, Carve-out. Gesteuert mit Nachweis statt Statusfolie.](https://sacosi.ch/projektleitung) ## Wo ein IT-Ausfall sofort das Geschäft trifft. Schwerpunkt sind Branchen mit hoher Kritikalität. Dort gelten neben Datenschutz und Normen eigene Regeln. [ENERGIE IT in der Energieversorgung Versorgungssicherheit hängt an Leitsystemen und Netzen, die nicht ausfallen dürfen.](https://sacosi.ch/branchen/energie)[PRODUKTION IT in der Produktion Ein Stillstand der Fertigung kostet sofort Umsatz und Lieferfähigkeit.](https://sacosi.ch/branchen/produktion)[MEDTECH IT in der Medizintechnik Zulassung und Marktzugang hängen an lückenloser Dokumentation.](https://sacosi.ch/branchen/medtech)[AVIATION IT in der Luftfahrt Der Flugbetrieb verzeiht keine Ausfälle im Operations Control Center.](https://sacosi.ch/branchen/aviation) ## Von null auf 2’200. Und dann loslassen. 2021 gab es bei Discover Airlines kein Büro, keine IT und kein Fundament, aber die Pflicht, ab Tag eins zu liefern. Mit IT am Main habe ich den Aufbau begleitet: Standorte, Arbeitsplätze, Microsoft 365, die Netzanbindung des Operations Control Centers. Bis 2026 wuchs die Airline auf rund 2’200 Mitarbeitende. Der Übergang in die Konzern-IT der Lufthansa Group wurde von Anfang an vorbereitet. > IT am Main war dabei nie der klassische Dienstleister, der Tickets abarbeitet, sondern ein echter Sparringspartner: jemand, der den Finger in die Wunde legt, mitdenkt und Lösungen vorschlägt, bevor aus einem Problem ein Ausfall wird. > > **Björn Bech** · Director Technology & Analytics, Discover Airlines ## IT zuerst oder Business zuerst? Beide Wege führen zu einer funktionierenden IT. Nur einer führt zu einer IT, die die Ziele des Unternehmens und seiner Investoren erfüllt. | Frage | IT zuerst | Situational Awareness | |---|---|---| | Startpunkt | Welches System brauchen wir? | Was wollen Geschäftsführung und Investoren in 24 Monaten erreichen? | | Massstab | technische Best Practice | Ziele von Unternehmen, Führung und Stakeholdern | | Budget | nachträglich verhandelt | Teil der Lage: Liquidität und Finanzierungsphase bestimmen die Architektur | | Wer bestimmt den Ablauf? | Das Tool und seine Standardprozesse | Die Kernprozesse; die Technik passt sich an | | Entscheidungen | implizit, in Köpfen und Chats | im Entscheidungslog, nachvollziehbar | | Regulierung | nachträglich aufgesetzt | von Anfang an eingebaut | | Ende des Mandats | Abhängigkeit vom Berater | dokumentierte Übergabe an das interne Team | ## Der Begriff kommt aus dem Cockpit. Meine Arbeit auch. Zwei meiner grössten Mandate liefen in der Luftfahrt: eine neue Airline, ein Joint Venture von Fraport und Lufthansa, der Flugbetrieb im Operations Control Center. Dort lernt man schnell, dass eine gute IT die Lage kennen muss, bevor sie gebraucht wird. Das gilt für jedes Unternehmen, auch ohne Flugzeuge. ## Kurz beantwortet. Die Fragen, die mir im ersten Gespräch am häufigsten gestellt werden. ### Wer ist Ivo Schönberner? Ivo Schönberner ist IT-Unternehmer und Berater mit Sitz in Zürich und Frankfurt am Main und Geschäftsführer der IT am Main GmbH. Unter der Marke SACOSI berät er Geschäftsleitungen, Investoren und Family Offices in der Schweiz und in Deutschland zu IT, Risiken und Regulierung, mit Schwerpunkt auf Start-ups, Scale-ups und Ventures. Sein Beratungsprodukt heisst Situational Awareness: IT, die aus der Lage des Geschäfts abgeleitet wird. ### Was ist SACOSI? SACOSI steht für Situational Awareness Consulting by Ivo Schönberner. Unter diesem Namen bietet Ivo Schönberner von Zürich aus sein Beratungsprodukt Situational Awareness an: IT, die aus den Zielen, Kernprozessen, Finanzen und Stakeholder-Interessen eines Unternehmens abgeleitet wird. Er arbeitet dabei als Fractional CTO, IT-Architekt, Projektleiter oder Sparringspartner. ### Warum ist IT ab zehn Mitarbeitenden ein Thema für die Geschäftsleitung? Weil IT dann nicht mehr heisst, Laptops auszugeben. Es geht um Kundendaten und Datenschutz, um Sicherheitsanforderungen von Kunden und Investoren, um Vorschriften in jedem Markt, in dem das Unternehmen tätig ist, und um Kosten, die zur Finanzstrategie passen müssen. Diese Fragen entscheiden über Wachstum und Unternehmenswert. ### Was macht SACOSI für Investoren und Family Offices? SACOSI erstellt IT-Lagebilder und IT-Due-Diligence-Prüfungen für Beteiligungen und übernimmt bei Bedarf die technische Leitung auf Zeit. Das Prinzip: kommen, die Lage lösen, dokumentiert übergeben. ### Was bedeutet Situational Awareness in der IT? Situational Awareness heisst Lagebewusstsein. Der Begriff stammt aus der Luftfahrt und beschreibt nach Mica Endsley drei Stufen: die Lage wahrnehmen, sie verstehen und ihre Entwicklung vorausdenken. In der IT bedeutet das: Erst wird die ganze Lage des Unternehmens erfasst, also Ziele, Vision der Führung, Kernprozesse, finanzielle Situation und die Interessen von Investoren und Stakeholdern. Dann wird die IT so gebaut, dass sie genau diese Ziele erfüllt. ### Für welche Unternehmen arbeitet Ivo Schönberner? Für Geschäftsleitungen von Start-ups, Scale-ups und Ventures, die ab etwa zehn Mitarbeitenden merken, dass IT eine Führungsfrage wird. Für Investoren und Family Offices, deren Beteiligungen IT-Fragen haben. Und für Unternehmen in Branchen mit hoher Kritikalität: Energie, Produktion, MedTech und Luftfahrt. Konzerne und Joint Ventures begleitet er als Programmleiter. ### Arbeitet Ivo Schönberner in der Schweiz und in Deutschland? Ja. Er arbeitet von Zürich und Frankfurt am Main aus und übernimmt Mandate in beiden Ländern, vor Ort und remote, auf Deutsch und Englisch. ### Wie beginnt eine Zusammenarbeit? Mit einem 30-minütigen Gespräch ohne Vortrag. Sie schildern die Lage, Ivo Schönberner stellt Fragen. Danach wissen beide Seiten, ob ein Lagebild sinnvoll ist und welche Einsatzform passt. ### Was unterscheidet Situational Awareness von klassischer IT-Beratung? Klassische IT-Beratung beginnt oft bei der Technik und passt das Geschäft an das System an. Situational Awareness beginnt beim Unternehmen: Ziele der Geschäftsführung, Erwartungen der Investoren, Kernprozesse und die finanzielle Lage bestimmen die Architektur. Am Ende steht keine Folienempfehlung, sondern eine laufende IT, die ein internes Team übernehmen kann. ## Wie ist Ihre Lage? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/situational-awareness · Stand 2026-09-24 # IT, die die Lage des Geschäfts kennt. **Kurzantwort:** Situational Awareness ist mein Beratungsprodukt. Es dreht die übliche Reihenfolge um: Zuerst wird die ganze Lage des Unternehmens erfasst: Unternehmensziele, Vision der Führung, Kernprozesse, finanzielle Situation und die Interessen von Investoren und Stakeholdern. Erst dann entsteht eine IT, die genau diese Ziele erfüllt, mitdenkt und das Geschäft stärkt. Am Ende steht eine laufende IT, die Ihr eigenes Team übernehmen kann. Für Geschäftsleitungen, Investoren und Family Offices in der Schweiz und in Deutschland, mit Schwerpunkt auf Start-ups, Scale-ups und Ventures. ## Ich bin … Situational Awareness ist eine Methode, aber jede Rolle hat einen anderen Schmerz. Wählen Sie Ihre Rolle: Die Seite zeigt, was die Methode für Sie löst, welche Werkzeuge dabei helfen und wie Sie einsteigen. CEO ### Ich bin CEO. Trägt die IT unseren Wachstumsplan, und was macht sie mit dem Wert des Unternehmens? **Schmerz** - Die IT bremst neue Standorte, Märkte und Produkte, und niemand kann auf einer Seite sagen, warum. - In einer Due Diligence fallen Lücken als Abschlag auf. - Grössere Kunden verlangen Sicherheitsnachweise, bevor sie unterschreiben. **Was die Methode löst** - Ein Lagebild auf einer Seite: welche IT welches Ziel trägt. - Entscheidungsvorlagen mit Optionen, Kosten und Risiken statt Technikberichten. - Wachstum ohne IT-Überraschung, dokumentiert für Investoren und Käufer. **Passende Werkzeuge** - **SWOT-Analyse:** Stärken, Schwächen, Chancen und Risiken des Unternehmens, nicht der IT. Die IT-Fragen werden daraus abgeleitet. - **Matrizen:** Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. - **Entscheidungslog:** Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. **Download** **Lagebriefing 01** · Situational Awareness aus Sicht des CEO. In Vorbereitung. **Film** [Film 01 ansehen: Alle wollen etwas anderes (1:09)](https://sacosi.ch/konzept#film) CFO ### Ich bin CFO. Was kostet die IT wirklich, wer hat das freigegeben, und passt das Modell zu unserer Finanzierung? **Schmerz** - Verträge und Abonnements sind verstreut, die Kosten zeigen sich im Dezember statt im Plan. - Investition oder laufender Aufwand folgt der Gewohnheit, nicht dem Exit-Horizont und der Finanzstrategie. - Ausfälle, Sicherheitsvorfälle und Bussen stehen in keiner Planung, bis sie eintreten. **Was die Methode löst** - Jede IT-Position mit Geschäftszweck, Verantwortlichem und Finanzierungsform. - Freigaben im Entscheidungslog, nachvollziehbar für Revision und Verwaltungsrat. - CAPEX und OPEX bewusst gewählt: passend zu Exit-Horizont, Investorentyp, Liquidität und Finanzierungsphase. **Passende Werkzeuge** - **Entscheidungslog:** Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. - **Matrizen:** Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. - **Prozesslandkarte:** Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. **Download** **Lagebriefing 02** · Situational Awareness aus Sicht des CFO. In Vorbereitung. **Film** [Film 01 ansehen: Alle wollen etwas anderes (1:09)](https://sacosi.ch/konzept#film) Investor / Family Office ### Ich bin Investor oder Family Office. Welche IT-Risiken kaufe ich mit, und was kostet es, sie zu beheben? **Schmerz** - Eine Beteiligung hat IT-Fragen, und im Unternehmen überblickt niemand die Lage. - Eine grosse Beratung ist zu schwer für die Frage. - IT-Risiken und -Kosten verschiedener Beteiligungen sind nicht vergleichbar. - Unklar, ob aktivierte IT-Investitionen (CAPEX) einer Beteiligung bei einem Exit überhaupt mitbezahlt werden, oder ob sie den Multiple-Wert eher belasten. **Was die Methode löst** - IT-Due-Diligence vor dem Einstieg, Lagebild in den ersten Wochen danach. - Massnahmen nach Wertwirkung und Aufwand. - Kommen, lösen, dokumentiert übergeben, ohne dauerhafte Abhängigkeit vom Berater. - Klarheit, ob eine Beteiligung normkonform arbeitet oder zertifiziert ist, und was der Unterschied in einer Due Diligence wert ist. **Passende Werkzeuge** - **SWOT-Analyse:** Stärken, Schwächen, Chancen und Risiken des Unternehmens, nicht der IT. Die IT-Fragen werden daraus abgeleitet. - **Matrizen:** Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. - **Auditierbare Dokumentation:** Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. **Download** **Lagebriefing 03** · Situational Awareness aus Sicht des Investors. In Vorbereitung. **Film** Film 02 · Die Investorin fragt nach der IT. In Produktion. IT-Leitung ### Ich leite die IT. Wie halte ich den Betrieb stabil, während alle gleichzeitig etwas Neues wollen? **Schmerz** - Anforderungen aus Geschäftsleitung, Fachbereichen und Kunden widersprechen sich. - Wissen steckt in einzelnen Köpfen, Vertretung ist schwierig. - Für Prioritäten fehlt die Rückendeckung der Geschäftsleitung. - Entwicklung, Test und Produktivbetrieb sind nicht sauber getrennt, und jede Änderung ist ein Risiko für den laufenden Betrieb. **Was die Methode löst** - Prioritäten, die die Geschäftsleitung mitträgt, weil sie aus der Lage abgeleitet sind. - Eine Zielarchitektur, die das geplante Wachstum trägt. - Dokumentation, die Betrieb, Vertretung und Übergabe möglich macht. - Getrennte Entwicklungs-, Test- und Produktivsysteme sowie Mandantentrennung von Anfang an, statt eines teuren Nachbaus. **Passende Werkzeuge** - **Prozessflows:** Die kritischen Abläufe im Detail, mit Rollen, Übergaben, Systemen und Medienbrüchen, zum Beispiel in BPMN-Notation. - **Matrizen:** Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. - **Auditierbare Dokumentation:** Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. **Download** **Lagebriefing 04** · Situational Awareness aus Sicht der IT-Leitung. In Vorbereitung. **Film** [Film 01 ansehen: Alle wollen etwas anderes (1:09)](https://sacosi.ch/konzept#film) QM / Compliance ### Ich verantworte Qualität und Compliance. Welche Norm gilt für uns, und wo liegt der Nachweis, dass wir sie einhalten? **Schmerz** - Normen und Gesetze aus mehreren Ländern überlagern sich. - Nachweise liegen in Chats, Ordnern und Köpfen. - Das nächste Audit steht an. **Was die Methode löst** - Eine Pflichtenliste nach Branche, Markt und Tätigkeit. - Ein Fahrplan in der Reihenfolge von Risiko und Geschäftswirkung. - Nachweise versioniert und freigegeben, in einem auditierbaren System. **Passende Werkzeuge** - **Auditierbare Dokumentation:** Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. - **Entscheidungslog:** Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. - **Prozesslandkarte:** Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. **Download** **Lagebriefing 05** · Situational Awareness aus Sicht von QM und Compliance. In Vorbereitung. **Film** Film 03 · Das Audit kommt. In Produktion. Gründer / Scale-up ### Ich gründe oder führe ein Scale-up. Ab wann ist IT bei uns mehr als Laptops ausgeben? **Schmerz** - Ab etwa zehn Mitarbeitenden passt die IT nicht mehr in einen Kopf. - Kunden und Investoren fragen nach Sicherheit und Datenschutz. - Was heute für zwanzig Personen gebaut wird, muss in einem Jahr für hundert tragen. - Entwicklung, Test, Produktivbetrieb und Kundenmandanten wachsen unter Zeitdruck zusammen, statt von Anfang an getrennt zu sein. **Was die Methode löst** - IT-Prozesse, die mit dem Unternehmen wachsen, ohne Altlasten. - Früh wissen, welche Vorschriften mit neuen Märkten und Kunden kommen. - Technische Leitung auf Zeit, bis ein fester CTO übernimmt. - Getrennte Umgebungen und Mandantentrennung von Anfang an, bevor ein Nachbau teuer wird. **Passende Werkzeuge** - **Prozesslandkarte:** Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. - **Entscheidungslog:** Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. - **SWOT-Analyse:** Stärken, Schwächen, Chancen und Risiken des Unternehmens, nicht der IT. Die IT-Fragen werden daraus abgeleitet. **Download** **Lagebriefing 06** · Situational Awareness aus Sicht von Gründern und Scale-ups. In Vorbereitung. **Film** Film 04 · Ab zehn Leuten ist IT kein Laptop mehr. In Produktion. Nachfolge / Übergabe ### Ich stehe vor einer Nachfolge, Übergabe oder Übernahme. Was übernimmt ein Nachfolger oder Käufer wirklich, wenn er die IT nicht sieht? **Schmerz** - Ein Nachfolger oder Käufer hat keine Vorstellung vom Zustand der IT und Technik, von Investitionsstau, Lizenz- und Vertragsaltlasten. - Eine finanzielle Due Diligence prüft Zahlen, nicht ob das Unternehmen von einzelnen Köpfen und ihrem undokumentierten Wissen abhängt. - Sicherheitsaltlasten und die Abhängigkeit von einzelnen Dienstleistern werden erst nach der Übergabe sichtbar, wenn niemand mehr fragen kann. **Was die Methode löst** - IT-Lagebild vor der Übergabe: Zustand, Risiken und Investitionsstau auf einer Seite, für Übergebende und für Käufer. - Technische Due Diligence als Ergänzung zur finanziellen: was die Bilanz nicht zeigt. - Kopfmonopol-Landkarte: welches Wissen an welche Person gebunden ist, und was seine Dokumentation kostet. **Passende Werkzeuge** - **Prozesslandkarte:** Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. - **Matrizen:** Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. - **Auditierbare Dokumentation:** Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. **Download** **Lagebriefing 07** · Situational Awareness aus Sicht der Nachfolge. In Vorbereitung. **Film** Film 05 · Der Käufer fragt, wer das Passwort kennt. In Produktion. ## Was heisst Situational Awareness in der IT? Situational Awareness bedeutet Lagebewusstsein: zu wissen, was um einen herum passiert, was es bedeutet und wie es weitergeht. Der Begriff stammt aus der Luftfahrt. Die Forscherin Mica R. Endsley hat ihn 1995 in drei Stufen beschrieben: - **Wahrnehmen**: die Elemente einer Lage erkennen - **Verstehen**: begreifen, was sie zusammen bedeuten - **Vorausdenken**: ableiten, wie sich die Lage entwickelt Piloten, Fluglotsen und Leitstände trainieren genau diese drei Stufen, weil Fehler selten aus fehlender Technik entstehen, sondern aus einem falschen Bild der Lage. In der IT ist es nicht anders. Viele Projekte scheitern nicht an Software oder Budget, sondern daran, dass niemand die Lage des Geschäfts verstanden hat, bevor gebaut wurde. Situational Awareness überträgt die drei Stufen auf die Lage eines Unternehmens, also auf Ziele, Führung, Prozesse, Finanzen und Stakeholder, leitet daraus die IT ab und ergänzt eine vierte Stufe: umsetzen und übergeben. ## Was gehört zur Lage eines Unternehmens? Zur Lage gehört weit mehr als die IT: Ziele, Vision, Kernprozesse, Finanzen, Stakeholder und Pflichten. Die IT ist nicht Teil der Lage, sie wird daran gemessen. L1 ### Ziele des Unternehmens Wohin will das Unternehmen in den nächsten ein bis drei Jahren: Wachstum, Märkte, Profitabilität, Exit oder Stabilität. L2 ### Vision der Führung Was Verwaltungsrat, Geschäftsleitung und Gründer mit dem Unternehmen vorhaben, auch das, was noch in keinem Strategiepapier steht. L3 ### Kernprozesse Die Abläufe, mit denen das Unternehmen sein Geld verdient. Sie bestimmen, was die IT tragen muss, nicht umgekehrt. L4 ### Finanzielle Lage Liquidität, Budget, Kostenstruktur und Finanzierungsphase. Eine IT, die sich das Unternehmen nicht leisten kann, ist keine Lösung. L5 ### Stakeholder und Investoren Was Aktionäre und Gesellschafter, Investoren, Verwaltungsrat, Aufsicht, Kunden und Mitarbeitende erwarten, und wo sich diese Interessen widersprechen. L6 ### Pflichten und Risiken Regulierung, Verträge, Sicherheitsanforderungen und die Risiken, die sich das Unternehmen nicht leisten kann. Daraus folgt der Massstab für jede IT-Entscheidung: **Erfüllt sie die Ziele der Geschäftsführung und der Investoren, und kann sich das Unternehmen sie leisten?** Eine technisch elegante Lösung, die an den Zielen vorbeigeht oder die Liquidität überfordert, ist in diesem Sinn keine gute IT. Dazu gehört auch die Finanzierungsform: Ob eine IT-Investition als CAPEX aktiviert oder als OPEX abgerechnet wird, folgt keiner festen Regel, sondern dem Exit-Horizont, der Bewertungslogik und dem Investorentyp. Mehr dazu unter [Geschäftsleitung](https://sacosi.ch/geschaeftsleitung#finanzierung). Wo sich Interessen widersprechen, etwa Wachstumstempo der Investoren gegen Sicherheitsauflagen oder Budgetgrenzen gegen die Vision der Gründer, wird der Konflikt nicht technisch verdeckt, sondern offen zur Entscheidung vorgelegt. ## Welche Interessen muss die IT unter einen Hut bringen? Die Interessen von CEO, CFO, IT-Leitung, Qualitätsmanagement, Aufsicht und Investoren. Sie widersprechen sich oft, und genau deshalb gehören sie auf eine Seite. ### CEO: Wachstum und Unternehmenswert Trägt die IT den Plan für die nächsten 24 Monate, und steigert oder mindert sie den Wert des Unternehmens? ### CFO: Übersicht, Kontrolle, CAPEX und OPEX passend zur Finanzstrategie Was kostet die IT wirklich, wer hat das freigegeben, und passt das Modell zu unserer Finanzierung? ### IT-Leitung: Ruhe und stabiler Betrieb Wie halte ich den Betrieb stabil, während alle gleichzeitig etwas Neues wollen? ### Qualitätsmanagement: Compliance Welche Norm gilt für uns, und wo liegt der Nachweis, dass wir sie einhalten? ### Aufsicht und Auditoren: Nachweise Können Sie belegen, was Sie behaupten, versioniert und freigegeben? ### Investoren: Risiko kennen, Wert sichern Welche IT-Risiken kaufe ich mit, und was kostet es, sie zu beheben? Dazu kommen Normen und Gesetze, je nach Branche und Markt: ISO 27001 und ISO 9001, TISAX in der Automobil-Lieferkette, die Medizinprodukteverordnungen der Schweiz und der EU, das Schweizer Datenschutzgesetz, die DSGVO, NIS2 und der EU AI Act. Die Einordnung steht unter [Regulierung](https://sacosi.ch/regulierung). ## IT muss ins Business passen, nicht das Business in die IT. Wenn ein Unternehmen seine Abläufe an ein System anpasst, bezahlt es jeden Tag dafür: mit Umwegen, Schattenlisten und Abhängigkeit von einzelnen Personen. Typische Anzeichen, dass das Business in die IT gepresst wird: - Neben dem offiziellen System führen Mitarbeitende eigene Listen, weil der echte Ablauf dort nicht vorkommt. - Prozesse werden umgebaut, weil ein Tool es verlangt, nicht weil das Geschäft es braucht. - Entscheidungen über IT fallen in Chats und Köpfen und sind ein Jahr später nicht mehr nachvollziehbar. - Regulierung wie ISO 27001, das Schweizer Datenschutzgesetz (DSG), die DSGVO oder Branchenauflagen wird nachträglich auf die IT aufgesetzt. - Niemand kann auf einer Seite erklären, welche IT welches Geschäftsziel trägt. Eine IT mit Lagebewusstsein dreht das um. Sie ist aus den Abläufen abgeleitet, kennt die Pflichten des Unternehmens von Anfang an und passt sich an, wenn sich das Geschäft verändert. ## Wie läuft ein Mandat ab? Ein Mandat hat vier Schritte. Jeder endet mit einem Ergebnis, das Sie behalten, auch wenn wir danach nicht weiterarbeiten. 01 · Lagebild, SWOT, Prozesslandkarte ### Lage erfassen Was passiert im Geschäft wirklich? Unternehmensziele, Vision der Führung, Kernprozesse, finanzielle Lage, Interessen von Investoren und Stakeholdern, Pflichten. Aufgenommen bei den Menschen, die das Geschäft führen und finanzieren, nicht im Serverraum. 02 · Prozessflows, Matrizen, Entscheidungslog ### Lage verstehen Wo hilft die IT den Zielen, wo steht sie im Weg? Jede Reibung zwischen Zielen, Prozessen, Budget und System wird benannt, nach Wirkung auf Geschäft und Finanzen bewertet und einer Entscheidung zugeführt. 03 · Zielbild und Roadmap ### Lage vorausdenken Welche IT trägt das Geschäft in zwölf bis 36 Monaten? Das Zielbild folgt den Zielen von Geschäftsführung und Investoren. Technik wird gewählt, wenn klar ist, was sie tragen muss und was sie kosten darf. 04 · Laufende IT, auditfeste Doku, Übergabe ### Führen und übergeben Wer trägt es, wenn ich gehe? Umsetzen, skalieren, sauber abgeben: Grow. Scale. Let go. Normkonform dokumentiert in einem auditierbaren System, so dass ein internes Team und jeder Auditor übernehmen kann. ## Mit welchen Werkzeugen wird die Lage erfasst? Mit Werkzeugen, die Geschäftsführung und Investoren kennen, nicht mit IT-Jargon. Jedes Ergebnis wird normkonform und auditierbar dokumentiert. ### SWOT-Analyse Stärken, Schwächen, Chancen und Risiken des Unternehmens, nicht der IT. Die IT-Fragen werden daraus abgeleitet. ### Prozesslandkarte Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. ### Prozessflows Die kritischen Abläufe im Detail, mit Rollen, Übergaben, Systemen und Medienbrüchen, zum Beispiel in BPMN-Notation. ### Matrizen Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. ### Entscheidungslog Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. ### Auditierbare Dokumentation Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. Die Dokumentation ist kein Anhang am Ende, sondern entsteht mit jedem Schritt. Sie liegt in einem auditierbaren System, versioniert, mit Freigaben und Nachweisen. Wie das in der Praxis aussieht, zeigt IT am Main selbst: Das Unternehmen ist seit Januar 2025 nach ISO 27001 und ISO 9001 zertifiziert. ## Was bekommen Sie am Ende? Keine Foliensammlung, sondern Arbeitsmittel, mit denen Ihr Unternehmen weiterarbeitet. - **Lagebild auf einer Seite:** Unternehmensziele, Vision der Führung, Kernprozesse, finanzielle Lage, Interessen von Investoren und Stakeholdern, Pflichten sowie die heutige IT, so dass die Geschäftsleitung es in fünf Minuten versteht. - **Passungsanalyse:** wo die IT die Ziele von Führung und Investoren trägt und wo nicht, jeweils mit Wirkung auf Geschäft und Finanzen und mit Aufwand. - **Entscheidungslog:** jede Architekturentscheidung mit Anlass, Optionen, Begründung und Datum. - **Zielbild und Roadmap:** welche IT das Geschäft in zwölf bis 36 Monaten trägt und in welcher Reihenfolge sie entsteht. - **SWOT, Prozesslandkarte, Prozessflows und Matrizen:** die Arbeitsgrundlage, auf der Führung, Fachbereiche und IT dieselbe Lage sehen. - **Auditierbare Dokumentation:** normkonform geführt, versioniert und freigegeben, prüfbar für Auditoren und Investoren. - **Übergabe:** Betriebshandbuch und ein Team, das die IT ohne mich weiterführt. - **Playbooks (dokumentierte Abläufe, SOPs):** Runbooks, SOPs, Übergabe-Dokumentation und Notfallabläufe, mit denen das interne Team den Betrieb ohne Berater führt. Zielbild, Roadmap und Entscheidungslog bilden zusammen den Gameplan. ## Für wen ist Situational Awareness? Für Unternehmen, bei denen IT und Geschäft auseinanderlaufen, und für alle, die dafür geradestehen müssen. - **Geschäftsleitungen**, die sich fragen, warum sie sich um IT kümmern sollen: CEO mit Blick auf Wachstum und Unternehmenswert, CFO mit Blick auf Kosten, Kontrolle und Finanzstrategie. [Für Geschäftsleitung](https://sacosi.ch/geschaeftsleitung). - **Investoren und Family Offices**, deren Beteiligungen IT-Fragen haben und die jemanden brauchen, der kommt, löst und wieder geht. [Für Investoren](https://sacosi.ch/investoren). - **Start-ups, Scale-ups und Ventures**, die ab etwa zehn Mitarbeitenden merken, dass IT kein Laptop mehr ist. [IT für Scale-ups](https://sacosi.ch/it-fuer-scale-ups). - **Qualitätsmanagement und Compliance**, die Nachweise für Normen und Gesetze brauchen. [Regulierung](https://sacosi.ch/regulierung). - **Branchen mit hoher Kritikalität:** Energie, Produktion, MedTech und Aviation. [Branchen](https://sacosi.ch/branchen). - **Konzerne und Joint Ventures** mit komplexen IT-Programmen: [Projektleitung](https://sacosi.ch/projektleitung). Und als kürzeste Form das Sparring: eine unabhängige zweite Meinung vor einer Entscheidung, meist in wenigen Terminen. ## Was Situational Awareness nicht ist - **Kein Tool.** Es wird keine Software verkauft. Die Technik folgt der Lage. - **Kein Zertifikat.** Standards wie ISO 27001 oder ITIL nutze ich, wo sie dem Geschäft dienen, nicht als Selbstzweck. - **Kein Dauermandat.** Ziel ist die Übergabe. Im besten Fall mache ich mich überflüssig. - **Keine Verantwortungsübernahme.** Entscheidungen trifft Ihr Unternehmen. Ich bereite sie vor, dokumentiere sie und setze sie um. ## Wo die Methode herkommt Situational Awareness ist aus Mandaten entstanden, in denen IT unter Zeitdruck und Regulierung liefern musste. Bei Discover Airlines hat IT am Main ab 2021 die IT von null aufgebaut und durch das Wachstum auf rund 2’200 Mitarbeitende getragen, inklusive der Netzanbindung des Operations Control Centers, mit vorbereiteter Übergabe an die Konzern-IT der Lufthansa Group (2021 bis 2026). Für FraAlliance, das Joint Venture von Fraport und Lufthansa, entstand in unter vier Monaten eine eigenständige IT, die zwei Konzernwelten verbindet. Beides hat IT am Main umgesetzt, das Unternehmen, das ich als Geschäftsführer führe. ## Begriffe - **Situational Awareness (Lagebewusstsein):** Wahrnehmen, Verstehen und Vorausdenken einer Lage (Endsley 1995). Hier: der Name des Beratungsprodukts. - **Lagebild:** Einseitige Darstellung der sechs Dimensionen eines Unternehmens (Ziele, Vision der Führung, Kernprozesse, finanzielle Lage, Stakeholder und Investoren, Pflichten und Risiken) und der heutigen IT. - **Passungsanalyse:** Abgleich, wo die IT die Ziele des Unternehmens und seiner Stakeholder erfüllt und wo Reibung entsteht. - **Stakeholder:** Alle, die berechtigte Interessen am Unternehmen haben: Gesellschafter, Investoren, Geschäftsführung, Aufsicht, Kunden, Mitarbeitende. - **Entscheidungslog:** Fortlaufendes Verzeichnis aller Architekturentscheidungen mit Begründung, auch als Architecture Decision Record (ADR) bekannt. - **Fractional CTO:** Technische Leitung in Teilzeit oder auf Zeit, typischerweise für Startups und Scale-ups ohne festen CTO. - **SWOT-Analyse:** Strengths, Weaknesses, Opportunities, Threats: Stärken, Schwächen, Chancen und Risiken eines Unternehmens. - **Prozesslandkarte:** Übersicht aller Führungs-, Kern- und Unterstützungsprozesse eines Unternehmens auf einer Seite. - **RACI-Matrix:** Zuordnung, wer für eine Aufgabe verantwortlich ist (Responsible), wer entscheidet (Accountable), wer beteiligt (Consulted) und wer informiert wird (Informed). - **Auditierbare Dokumentation:** Dokumentation, die nach einer Norm wie ISO 27001 oder ISO 9001 geführt ist: versioniert, freigegeben, mit Nachweisen und für Auditoren prüfbar. - **Grow. Scale. Let go.:** Aufbauen, skalieren, übergeben: das Leitmotiv für Schritt 04. - **Playbooks (dokumentierte Abläufe, SOPs):** Dokumentierte IT- und Betriebsabläufe: Runbooks, SOPs, Übergabe-Dokumentation und Notfallabläufe, so dass ein internes Team den Betrieb ohne Berater führen kann. ## Quellen - Endsley, M. R. (1995). Toward a Theory of Situation Awareness in Dynamic Systems. *Human Factors*, 37(1), 32–64. (unabhängige Forschung) - Referenzfälle Discover Airlines und FraAlliance, von den Kunden für IT am Main freigegeben, Stand Juni 2026. (Eigenquelle) ## Fragen zu Situational Awareness. ### Was ist das Beratungsprodukt Situational Awareness? Situational Awareness ist das Beratungsprodukt von Ivo Schönberner. Es richtet die IT eines Unternehmens an der gesamten Lage aus, also an Unternehmenszielen, Vision der Führung, Kernprozessen, finanzieller Situation und den Interessen von Investoren und Stakeholdern: in vier Schritten von der Lageaufnahme über die Passungsanalyse und das Zielbild bis zur Umsetzung und Übergabe an ein internes Team. ### Was gehört in ein Lagebild nach Situational Awareness? Sechs Dimensionen: die Ziele des Unternehmens, die Vision der Führung, die Kernprozesse, die finanzielle Lage, die Interessen von Investoren und weiteren Stakeholdern sowie Pflichten und Risiken. Die IT ist bewusst nicht Teil der Lage, sondern wird daran gemessen. ### Warum gehört die finanzielle Lage in eine IT-Beratung? Weil IT Geld bindet und Geld sparen kann. Liquidität, Budget, Kostenstruktur und Finanzierungsphase entscheiden, welche Architektur tragfähig ist. Eine technisch ideale Lösung, die das Unternehmen finanziell überfordert, erfüllt die Ziele der Geschäftsführung nicht. ### Wie berücksichtigt Situational Awareness Investoren und Stakeholder? Ihre Erwartungen werden im Lagebild ausdrücklich erfasst, etwa Wachstumsziele, Exit-Fähigkeit, Due-Diligence-Reife oder Vorgaben von Gesellschaftern. Die IT wird so gestaltet, dass sie diese Ziele messbar unterstützt, und Zielkonflikte zwischen Stakeholdern werden offen zur Entscheidung vorgelegt. ### Mit welchen Werkzeugen arbeitet Situational Awareness? Mit bewährten Management-Werkzeugen statt IT-Jargon: SWOT-Analyse des Unternehmens, Prozesslandkarte, Prozessflows der Kernprozesse (etwa in BPMN), Stakeholder-, RACI- und Priorisierungsmatrizen sowie einem Entscheidungslog. Daraus werden Zielbild und Roadmap der IT abgeleitet. ### Wie wird die Dokumentation auditfest? Alle Ergebnisse werden normkonform geführt, zum Beispiel nach den Anforderungen von ISO 27001 und ISO 9001: versioniert, mit Freigaben, Verantwortlichen und Nachweisen, in einem auditierbaren System statt in verstreuten Dateien. So kann ein Auditor jede Entscheidung nachvollziehen, auch nach der Übergabe. ### Woher kommt der Begriff Situational Awareness? Aus der Luftfahrt und der Human-Factors-Forschung. Mica R. Endsley definierte Situational Awareness 1995 als Wahrnehmung der Elemente einer Lage, das Verstehen ihrer Bedeutung und die Projektion ihres künftigen Zustands. Piloten und Fluglotsen trainieren genau diese drei Stufen. ### Woran erkennt man, dass das Business in die IT gepresst wird? Typische Anzeichen: Mitarbeitende führen Schattenlisten neben dem System, Prozesse werden umgebaut, weil ein Tool es verlangt, Entscheidungen hängen an einzelnen Personen, und niemand kann auf einer Seite erklären, welche IT welches Geschäftsziel trägt. ### Was bekommt man am Ende eines Mandats? Ein Lagebild auf einer Seite, eine Passungsanalyse mit Entscheidungslog, ein Zielbild mit Roadmap und, wenn gewünscht, die umgesetzte IT mit einer dokumentierten Übergabe an das interne Team, inklusive Playbooks (dokumentierte Abläufe, SOPs) für Betrieb und Notfälle. ### Wie lange dauert ein Lagebild? Das hängt von Grösse, Standorten und Regulierung ab. Umfang und Zeitrahmen werden im Erstgespräch festgelegt und stehen danach schriftlich fest. ### Ist Situational Awareness ein Framework oder eine Zertifizierung? Nein. Es ist eine Arbeitsweise mit festen Ergebnissen. Bestehende Standards wie ISO 27001 oder ITIL werden genutzt, wo sie dem Geschäft dienen, aber nicht zum Selbstzweck eingeführt. ### Für welche Unternehmensgrössen eignet sich Situational Awareness? Vom Startup mit zehn Personen bis zum Unternehmen mit rund 1’000 Mitarbeitenden, dazu Programme in Konzernen und Joint Ventures. Entscheidend ist nicht die Grösse, sondern dass IT und Geschäft auseinanderlaufen. ### Wer trägt die Verantwortung während des Mandats? Die Verantwortung für Entscheidungen bleibt beim Unternehmen. Ivo Schönberner bereitet Entscheidungen vor, dokumentiert sie im Entscheidungslog und setzt um, was entschieden ist. ### Arbeitet Ivo Schönberner herstellerunabhängig? Ja. Die Technik folgt dem Geschäft. Microsoft 365, Mac und Windows, Cloud oder lokal betriebene KI werden nach Passung gewählt, nicht nach Partnerstatus. ### Was kostet Situational Awareness? Es gibt kein Paket von der Stange. Abgerechnet wird als Tagessatz oder als Monatsmandat, abhängig von Einsatzform und Umfang. Den Rahmen klären Sie im ersten Gespräch. ## Wie ist Ihre Lage? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/konzept · Stand 2026-09-24 # Situational Awareness. IT, die die Lage kennt. ## Die Filmserie. Vier Filme, je etwa eine Minute. Film 01 · Alle wollen etwas anderes Film 01 Alle wollen etwas anderes CEO, CFO, IT und Belegschaft: vier Interessen, eine IT. 1:09 · abspielen Film 02 Die Investorin fragt nach der IT Due Diligence: Was eine Investorin über die IT wissen will. ca. 1:00 · in Produktion Film 03 Das Audit kommt Qualitätsmanagement, Auditor und die Frage nach dem Nachweis. ca. 1:00 · in Produktion Film 04 Ab zehn Leuten ist IT kein Laptop mehr Wachstum, Vorschriften, CAPEX und OPEX. ca. 1:00 · in Produktion Film 05 Der Käufer fragt, wer das Passwort kennt Nachfolge: was ein Käufer von der IT nicht sieht, bevor er unterschreibt. ca. 1:00 · in Produktion ### Transkript: Alle wollen etwas anderes - **Mara, IT:** Ich bin Mara. Ich mache hier die IT. Und alle wollen etwas anderes von mir. - **Daniel, CEO:** Mara! Nächstes Jahr eröffnen wir zwei neue Filialen. Das kriegen wir hin, oder? - **Mara:** Er redet nicht von Laptops. Er redet von der Firma. - **Sandra, CFO:** Und was kostet uns das? Diesmal bitte vorher. Nicht im Dezember. - **Mara:** Sandra will keine Technik. Sandra will Planbarkeit. - **Jonas, Versand:** Ich will einfach Pakete rausschicken. Nicht alles doppelt abtippen. - **Mara:** Fair. - **Mara:** Das sind keine IT-Wünsche. Das ist die Lage der Firma. Und die IT muss dazu passen. Nicht umgekehrt. - **Mara:** Also machen wir ein Lagebild. Alle Interessen auf einer Seite. - **Jonas:** Oh. Das geht ja. - **Mara:** Das nennt man Situational Awareness. Erst die Lage. Dann die IT. Filme KI-unterstützt erstellt. Figuren, Stimmen und Firmen sind fiktiv. ## Was ist es. Wenn sich ein Unternehmen seiner IT anpasst, läuft etwas falsch herum. Situational Awareness dreht das um. Erst kommt die Lage des Unternehmens, mit seinen Zielen, seinen Finanzen und den Erwartungen seiner Investoren. Dann kommt eine IT, die genau das erfüllt. ## Situational Awareness. In Zahlen. ### Dimensionen Ziele, Vision, Kernprozesse, Finanzen, Stakeholder, Pflichten. Daran wird jede IT gemessen. ### Schritte Erfassen, verstehen, vorausdenken, führen und übergeben. 0 → 2’200 ### Mitarbeitende Discover Airlines, 2021 bis 2026, mit IT am Main durchgängig getragen. < 4 ### Monate bis zur eigenständigen IT für FraAlliance, das Joint Venture von Fraport und Lufthansa. 1995 ### Endsley Das Drei-Stufen-Modell der Situational Awareness aus der Human-Factors-Forschung. ## Zur Lage gehört mehr als die IT. Sechs Dimensionen bilden das Lagebild. Die IT wird an ihnen gemessen, nicht umgekehrt. L1 Ziele des Unternehmens L1 ### Ziele des Unternehmens Wohin will das Unternehmen in den nächsten ein bis drei Jahren: Wachstum, Märkte, Profitabilität, Exit oder Stabilität. L2 ### Vision der Führung Was Verwaltungsrat, Geschäftsleitung und Gründer mit dem Unternehmen vorhaben, auch das, was noch in keinem Strategiepapier steht. L3 ### Kernprozesse Die Abläufe, mit denen das Unternehmen sein Geld verdient. Sie bestimmen, was die IT tragen muss, nicht umgekehrt. L4 ### Finanzielle Lage Liquidität, Budget, Kostenstruktur und Finanzierungsphase. Eine IT, die sich das Unternehmen nicht leisten kann, ist keine Lösung. L5 ### Stakeholder und Investoren Was Aktionäre und Gesellschafter, Investoren, Verwaltungsrat, Aufsicht, Kunden und Mitarbeitende erwarten, und wo sich diese Interessen widersprechen. L6 ### Pflichten und Risiken Regulierung, Verträge, Sicherheitsanforderungen und die Risiken, die sich das Unternehmen nicht leisten kann. IT ### Erst dann: die IT. Sie wird so gestaltet, dass sie die Ziele von Geschäftsführung, Investoren und Stakeholdern erfüllt, und das Unternehmen sie sich leisten kann. ## Vier Schritte. Ein Ergebnis, das bleibt. 01 ### Was passiert im Geschäft wirklich? Unternehmensziele, Vision der Führung, Kernprozesse, finanzielle Lage, Interessen von Investoren und Stakeholdern, Pflichten. Aufgenommen bei den Menschen, die das Geschäft führen und finanzieren, nicht im Serverraum. Ergebnis Lagebild, SWOT, Prozesslandkarte 02 ### Wo hilft die IT den Zielen, wo steht sie im Weg? Jede Reibung zwischen Zielen, Prozessen, Budget und System wird benannt, nach Wirkung auf Geschäft und Finanzen bewertet und einer Entscheidung zugeführt. Ergebnis Prozessflows, Matrizen, Entscheidungslog 03 ### Welche IT trägt das Geschäft in zwölf bis 36 Monaten? Das Zielbild folgt den Zielen von Geschäftsführung und Investoren. Technik wird gewählt, wenn klar ist, was sie tragen muss und was sie kosten darf. Ergebnis Zielbild und Roadmap 04 ### Wer trägt es, wenn ich gehe? Umsetzen, skalieren, sauber abgeben: Grow. Scale. Let go. Normkonform dokumentiert in einem auditierbaren System, so dass ein internes Team und jeder Auditor übernehmen kann. Ergebnis Laufende IT, auditfeste Doku, Übergabe ## Werkzeuge, die die Geschäftsleitung kennt. Kein IT-Jargon. Und alles normkonform dokumentiert, in einem auditierbaren System. ### SWOT-Analyse Stärken, Schwächen, Chancen und Risiken des Unternehmens, nicht der IT. Die IT-Fragen werden daraus abgeleitet. ### Prozesslandkarte Führungs-, Kern- und Unterstützungsprozesse auf einer Seite. Zeigt, welche Abläufe das Geld verdienen und was die IT tragen muss. ### Prozessflows Die kritischen Abläufe im Detail, mit Rollen, Übergaben, Systemen und Medienbrüchen, zum Beispiel in BPMN-Notation. ### Matrizen Stakeholder-Matrix nach Einfluss und Interesse, RACI-Matrix für Verantwortlichkeiten, Priorisierungsmatrix nach Wirkung und Aufwand. ### Entscheidungslog Jede Entscheidung mit Anlass, Optionen, Begründung, Freigabe und Datum. ### Auditierbare Dokumentation Normkonform geführt, zum Beispiel nach ISO 27001 und ISO 9001: versioniert, mit Freigaben und Nachweisen, in einem System, das ein Auditor prüfen kann. ## Echte Mandate. Echte Wirkung. Discover Airlines · 2021 bis 2026 ### Von null auf rund 2’200 Mitarbeitende. IT-Aufbau aus dem leeren Büro, Netzanbindung des Operations Control Centers, vorbereitete Übergabe an die Konzern-IT der Lufthansa Group. Umgesetzt mit IT am Main. FraAlliance · 2022 ### Eigenständige IT in unter vier Monaten. Zwei Konzernwelten verbunden, zentrale Identität, Compliance-Anforderungen der Lufthansa Group. Umgesetzt mit IT am Main. ## Ein Konzept. Vier Einsatzformen. [Fractional CTO Startups und Scale-ups Mehr erfahren](https://sacosi.ch/fractional-cto)[IT-Architekt Unternehmen bis 1’000 Mitarbeitende Mehr erfahren](https://sacosi.ch/it-architektur)[Projektleiter Enterprise, Konzerne, Joint Ventures Mehr erfahren](https://sacosi.ch/projektleitung)[Sparringspartner Verwaltungsräte, Geschäftsleitungen, Investoren Mehr erfahren](https://sacosi.ch/situational-awareness#sparring) ## Der nächste Schritt. Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. ### Gespräch vereinbaren Direkt einen Termin in meinem Kalender wählen. ### E-Mail schreiben Die Lage in ein paar Sätzen schildern, ich antworte persönlich. ### Anrufen Zürich +41 78 251 09 69Frankfurt +49 152 27602667 ## Fragen? Antworten. ### Was ist das Beratungsprodukt Situational Awareness? Situational Awareness ist das Beratungsprodukt von Ivo Schönberner. Es richtet die IT eines Unternehmens an der gesamten Lage aus, also an Unternehmenszielen, Vision der Führung, Kernprozessen, finanzieller Situation und den Interessen von Investoren und Stakeholdern: in vier Schritten von der Lageaufnahme über die Passungsanalyse und das Zielbild bis zur Umsetzung und Übergabe an ein internes Team. ### Was gehört in ein Lagebild nach Situational Awareness? Sechs Dimensionen: die Ziele des Unternehmens, die Vision der Führung, die Kernprozesse, die finanzielle Lage, die Interessen von Investoren und weiteren Stakeholdern sowie Pflichten und Risiken. Die IT ist bewusst nicht Teil der Lage, sondern wird daran gemessen. ### Warum gehört die finanzielle Lage in eine IT-Beratung? Weil IT Geld bindet und Geld sparen kann. Liquidität, Budget, Kostenstruktur und Finanzierungsphase entscheiden, welche Architektur tragfähig ist. Eine technisch ideale Lösung, die das Unternehmen finanziell überfordert, erfüllt die Ziele der Geschäftsführung nicht. ### Wie berücksichtigt Situational Awareness Investoren und Stakeholder? Ihre Erwartungen werden im Lagebild ausdrücklich erfasst, etwa Wachstumsziele, Exit-Fähigkeit, Due-Diligence-Reife oder Vorgaben von Gesellschaftern. Die IT wird so gestaltet, dass sie diese Ziele messbar unterstützt, und Zielkonflikte zwischen Stakeholdern werden offen zur Entscheidung vorgelegt. ### Mit welchen Werkzeugen arbeitet Situational Awareness? Mit bewährten Management-Werkzeugen statt IT-Jargon: SWOT-Analyse des Unternehmens, Prozesslandkarte, Prozessflows der Kernprozesse (etwa in BPMN), Stakeholder-, RACI- und Priorisierungsmatrizen sowie einem Entscheidungslog. Daraus werden Zielbild und Roadmap der IT abgeleitet. ### Wie wird die Dokumentation auditfest? Alle Ergebnisse werden normkonform geführt, zum Beispiel nach den Anforderungen von ISO 27001 und ISO 9001: versioniert, mit Freigaben, Verantwortlichen und Nachweisen, in einem auditierbaren System statt in verstreuten Dateien. So kann ein Auditor jede Entscheidung nachvollziehen, auch nach der Übergabe. --- Quelle: https://sacosi.ch/geschaeftsleitung · Stand 2026-09-24 # Warum Sie sich als CEO oder CFO um IT kümmern sollten. **Kurzantwort:** Weil die IT ab etwa zehn Mitarbeitenden mitentscheidet, wie schnell Ihr Unternehmen wachsen kann, was es wert ist und was es kostet. Der CEO fragt nach Wachstum und Unternehmenswert, der CFO nach Übersicht, Kontrolle und dem passenden Verhältnis von Investition und laufendem Aufwand. Ich bringe beide Fragen auf ein Lagebild und bereite die Entscheidungen so vor, dass Sie sie treffen können, ohne Technikexperte zu sein. ## Warum eine Seite für CEO und CFO zusammen? Weil die beiden Fragen nur zusammen eine Antwort haben: Wachstum kostet Geld, und Kostenkontrolle ohne Wachstumsplan spart am falschen Ort. In fast jeder IT-Entscheidung treffen die Interessen von CEO und CFO aufeinander. Getrennt betrachtet, gewinnt die Seite, die lauter ist. Im Lagebild stehen beide nebeneinander, mit den Interessen von IT-Leitung, Qualitätsmanagement, Aufsicht und Investoren. | Wer | Will | Fragt | |---|---|---| | CEO | Wachstum und Unternehmenswert | Trägt die IT den Plan für die nächsten 24 Monate, und steigert oder mindert sie den Wert des Unternehmens? | | CFO | Übersicht, Kontrolle, CAPEX und OPEX passend zur Finanzstrategie | Was kostet die IT wirklich, wer hat das freigegeben, und passt das Modell zu unserer Finanzierung? | | IT-Leitung | Ruhe und stabiler Betrieb | Wie halte ich den Betrieb stabil, während alle gleichzeitig etwas Neues wollen? | | Qualitätsmanagement | Compliance | Welche Norm gilt für uns, und wo liegt der Nachweis, dass wir sie einhalten? | | Aufsicht und Auditoren | Nachweise | Können Sie belegen, was Sie behaupten, versioniert und freigegeben? | | Investoren | Risiko kennen, Wert sichern | Welche IT-Risiken kaufe ich mit, und was kostet es, sie zu beheben? | ## Was hat die IT mit Wachstum und Unternehmenswert zu tun? Die IT entscheidet mit, ob ein Wachstumsplan rechtzeitig umsetzbar ist und ob eine Prüfung durch Investoren oder Käufer ohne Abschläge endet. - **Tempo:** Neue Standorte, Märkte und Produkte starten nur so schnell, wie Identitäten, Arbeitsplätze, Daten und Prozesse mitkommen. - **Wert:** In einer Due Diligence fallen Wissen in einzelnen Köpfen, fehlende Nachweise und veraltete Systeme als Risiko auf. - **Kunden:** Grössere Kunden verlangen Sicherheitsnachweise, bevor sie unterschreiben. - **Märkte:** Jeder neue Markt bringt eigene Vorschriften mit, vom Datenschutz bis zu Branchenregeln. - **Nachweis:** Normkonform arbeiten ist nicht dasselbe wie zertifiziert sein. In Lieferantenbewertungen und Security-Fragebögen von Kunden macht der Unterschied trotzdem viel aus, weil ein Zertifikat ohne eigene Prüfung Vertrauen schafft. ## Wie bekommt ein CFO Kontrolle über die IT-Kosten? Mit einer Übersicht, die jede IT-Position einem Geschäftszweck, einem Verantwortlichen und einer Finanzierungsform zuordnet. - **Übersicht:** alle Verträge, Lizenzen und Dienste an einem Ort, mit Laufzeit und Kündigungsfrist. - **Kontrolle:** Freigaben im Entscheidungslog, nachvollziehbar für Revision und Verwaltungsrat. - **CAPEX und OPEX:** ob Investition oder laufender Aufwand, entschieden nach Exit-Horizont, Investorentyp, Liquidität und Finanzierungsphase, nicht nach Gewohnheit. - **Risiko:** Ausfälle, Sicherheitsvorfälle und Bussen als Kostenposition, bevor sie eintreten. ## CAPEX oder OPEX: Was passt zu unserer Finanzierung? Es gibt keine feste Regel. Die Wahl richtet sich nach Exit-Horizont, Bewertungslogik, Liquidität und Investorentyp. Bei einer Bewertung über EBITDA-Multiples senkt laufender Aufwand (OPEX) das EBITDA und damit tendenziell den Multiple-Wert, während aktivierte Investitionen (CAPEX) das EBITDA nicht direkt belasten. CAPEX bindet dafür Liquidität, belastet den freien Cashflow und schafft Vermögenswerte mit eigener Nutzungsdauer, die ein Käufer kurz vor einem Exit oft nicht vollständig mitbezahlt oder in der Due Diligence abwertet. Die IT muss die Anforderungen des Geschäfts trotzdem erfüllen und robust bleiben, unabhängig davon, wie sie finanziert ist. ### Kurzer Exit-Horizont, Exit-orientierter Investor Tendenz OPEX. Hängt ab von: ob ein Käufer die Investition mitbezahlt, der Wirkung auf das EBITDA beim Multiple, dem Lock-in, den eine Investition erzeugt. ### Kurzer Exit-Horizont, langfristig orientierter Investor (z. B. Family Office ohne Exit-Zwang) Abwägen. Hängt ab von: ob die Plattform über den Exit-Zeitpunkt hinaus trägt und wer danach Eigentümer bleibt. ### Langer Investitionshorizont, Exit erst in mehreren Jahren geplant Abwägen. Hängt ab von: der Bewertungsmethode am tatsächlichen Exit-Zeitpunkt (Multiple, Free Cashflow oder Substanz) und dem Zustand der Aktiva beim Verkauf. ### Langer Investitionshorizont, langfristig orientierter Investor CAPEX verhandelbar. Hängt ab von: Liquidität, Nutzungsdauer der Plattform, Wirkung auf den freien Cashflow. Diese Einordnung ersetzt kein Gespräch mit Ihrer Treuhand oder Ihrem Finanzchef. Sie zeigt, welche Fragen vor der Entscheidung zu klären sind. ## Welche Unterstützung passt zu Ihrer Lage? ### [Fractional CTO auf Zeit](https://sacosi.ch/fractional-cto) Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team. ### [Compliance-Fahrplan](https://sacosi.ch/regulierung) Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX. ### [Skalierungsarchitektur](https://sacosi.ch/it-architektur) Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget. ### [Sparring für Geschäftsleitung und Verwaltungsrat](https://sacosi.ch/geschaeftsleitung) Die zweite Meinung, bevor Budget gebunden wird: Plattformwahl, IT-Budget, Sourcing, Einschätzung eines Vorhabens. Meist in wenigen Terminen. Alle Angebote folgen derselben Methode: Situational Awareness. Erst die Lage, dann die IT. Die Methode aus Sicht des [CEO](https://sacosi.ch/situational-awareness?rolle=ceo#ceo) und aus Sicht des [CFO](https://sacosi.ch/situational-awareness?rolle=cfo#cfo). ## Fragen aus der Geschäftsleitung. ### Warum soll sich ein CEO um IT kümmern? Weil die IT ab einer gewissen Grösse mitentscheidet, wie schnell das Unternehmen wachsen kann und was es wert ist. Ob neue Standorte, Märkte oder Produkte rechtzeitig starten, ob Kundendaten sicher sind und ob eine Due Diligence ohne Abschläge durchläuft, hängt an Entscheidungen, die sonst ohne die Geschäftsleitung getroffen werden. ### Warum soll sich ein CFO um IT kümmern? Weil IT Geld bindet, laufende Kosten erzeugt und Risiken birgt, die in keiner Bilanz stehen, bis sie eintreten. Die Frage, ob eine Lösung als Investition (CAPEX) oder als laufender Aufwand (OPEX) finanziert wird, gehört zur Finanzstrategie, nicht nur zur Einkaufsabteilung. ### Was bringt ein Lagebild der Geschäftsleitung? Eine Seite, auf der Ziele, Kernprozesse, Finanzen, Stakeholder, Pflichten und die heutige IT zusammen stehen. Die Geschäftsleitung sieht, welche IT welches Ziel trägt, wo Risiken liegen und welche Entscheidung als Nächstes ansteht. ### Brauchen wir dafür einen CIO oder CTO in Vollzeit? Nicht zwingend. Viele Unternehmen im Wachstum brauchen die Führungsleistung auf Zeit: Lage klären, Richtung festlegen, Team und Partner aufstellen und dann übergeben. Das ist der Kern eines Mandats als Fractional CTO. ### Wie berichtet Ivo Schönberner an Geschäftsleitung und Verwaltungsrat? Mit Entscheidungsvorlagen statt Technikberichten: Anlass, Optionen, Kosten, Risiken und Empfehlung, festgehalten im Entscheidungslog. Die Entscheidung bleibt bei der Geschäftsleitung. ### Sollten wir IT vor einem Exit als CAPEX oder OPEX planen? Das hängt vom Exit-Horizont, der Bewertungslogik und dem Investorentyp ab, nicht von einer festen Regel. Bei einem kurzen Exit-Horizont vermeidet man Investitionen, die ein Käufer oft nicht mitbezahlt, und steuert die Wirkung auf das EBITDA bewusst, weil eine Bewertung über Multiples laufenden Aufwand anders behandelt als aktivierte Investitionen. Bei einem langfristigen Investor ist CAPEX für eine Plattform, die über Jahre trägt, verhandelbar. Den Rahmen dafür klärt die Finanzstrategie, nicht die IT allein. ### Was ist der Unterschied zwischen normkonform und zertifiziert? Normkonform heisst, dass Abläufe und Nachweise inhaltlich den Anforderungen einer Norm wie ISO 27001 oder ISO 9001 entsprechen. Zertifiziert heisst, dass ein externer Auditor das förmlich bestätigt hat. Für die eigene Steuerung kann Normkonformität reichen, in Lieferantenbewertungen und Security-Fragebögen von Kunden macht ein Zertifikat aber häufig den Unterschied, ob eine Ausschreibung überhaupt weiterläuft. ## Wie ist die Lage in Ihrer Geschäftsleitung? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/investoren · Stand 2026-09-24 # IT-Lagebild und Due Diligence für Beteiligungen. **Kurzantwort:** Wenn eine Beteiligung IT-Fragen hat, brauchen Sie jemanden, der kommt, die Lage klärt, das Nötige löst und wieder geht. Ich prüfe die IT vor dem Einstieg, erstelle nach dem Einstieg ein Lagebild mit Massnahmen und übernehme bei Bedarf die technische Leitung auf Zeit. Auf dem Niveau einer Strategieberatung, ohne deren Apparat, mit Fokus auf die Schweiz und Deutschland. ## Wann braucht eine Beteiligung einen IT-Experten auf Zeit? Wenn die IT den Wert der Beteiligung beeinflusst und im Unternehmen niemand die Lage vollständig überblickt. ### Vor dem Einstieg Die IT-Due-Diligence zeigt, welche Risiken und Kosten Sie mitkaufen. ### Nach dem Einstieg Das Lagebild gibt dem Management einen Plan für die ersten Monate. ### Im Wachstum Neue Märkte, Standorte oder Kunden bringen Anforderungen, die die IT noch nicht erfüllt. ### Vor dem Exit Nachweise, Dokumentation und Architektur werden so aufbereitet, dass Käufer prüfen können. Ein Beteiligungskauf ist für das Zielunternehmen zugleich eine Nachfolgesituation: Der bisherige Eigentümer oder Geschäftsführer gibt Verantwortung ab, und die IT wird nicht mehr von denselben Köpfen betreut wie zuvor. Wo dabei Investitionsstau, Kopfmonopole oder Lizenzaltlasten eine Rolle spielen, gilt dieselbe Prüfung wie bei einer [Unternehmensnachfolge](https://sacosi.ch/nachfolge). ## Was prüft eine IT-Due-Diligence? Ob die IT das Geschäftsmodell und den Wachstumsplan tragen kann, und was es kostet, wenn nicht. - **Architektur und Skalierbarkeit:** trägt die Technik das geplante Wachstum, oder bricht sie bei der nächsten Grössenordnung? - **Sicherheit und Zugriffe:** belegt statt beteuert, mit Rollen, Rechten und Vorfällen. - **Kosten:** heutige Kosten, Kosten im Wachstum, Verträge und Laufzeiten. - **Abhängigkeiten:** von einzelnen Personen, Anbietern und Altsystemen. - **Pflichten:** Datenschutz, Branchenregeln, Normen und Kundenanforderungen je Markt. Eine Übersicht steht unter [Regulierung](https://sacosi.ch/regulierung). Dabei zählt der Unterschied zwischen normkonform und zertifiziert: Normkonform heisst, dass Abläufe und Nachweise einer Norm wie ISO 27001 inhaltlich entsprechen, zertifiziert heisst, dass ein externer Auditor das förmlich bestätigt hat. In Due-Diligence-Prüfungen, Lieferantenbewertungen und Security-Fragebögen von Kunden macht dieser Unterschied einen grossen Teil des Werts aus. - **Dokumentation:** prüfbar in einem System oder nur in Köpfen. ## Wie wirkt sich CAPEX oder OPEX in der IT auf den Wert einer Beteiligung aus? Es gibt keine feste Regel. Die Wirkung hängt vom Exit-Horizont der Beteiligung, der Bewertungslogik und dem Investorentyp ab. Bei einer Bewertung über EBITDA-Multiples senkt laufender Aufwand (OPEX) das EBITDA und damit tendenziell den Multiple-Wert, während aktivierte Investitionen (CAPEX) das EBITDA nicht direkt belasten. CAPEX bindet dafür Liquidität, belastet den freien Cashflow und schafft Vermögenswerte mit eigener Nutzungsdauer, die ein Käufer kurz vor einem Exit oft nicht vollständig mitbezahlt oder in der Due Diligence abwertet. Bei einem kurzen Exit-Horizont lohnt sich deshalb, IT-Investitionen der Beteiligung auf genau diese Frage zu prüfen; bei einem langfristigen Investment-Horizont kann CAPEX für eine tragende Plattform sinnvoll sein. Diese Einordnung gehört ins IT-Lagebild der Beteiligung, nicht in eine pauschale Regel. Mehr zur Abwägung, aus Sicht des CFO, unter [Geschäftsleitung](https://sacosi.ch/geschaeftsleitung#finanzierung). ## Was bekommen Investoren am Ende? Ein Lagebild auf einer Seite und eine Liste von Massnahmen, geordnet nach Wirkung auf den Wert und nach Aufwand. - Befunde mit Einstufung nach Risiko und Dringlichkeit - Massnahmen mit Aufwand, Reihenfolge und Verantwortlichen - ein Entscheidungslog, das Management und Beirat weiterführen - auf Wunsch die Umsetzung als [Fractional CTO](https://sacosi.ch/fractional-cto), bis das Management übernimmt ## Was heisst Vertrauenspartner für Investoren? Unabhängig, auf Geschäftsleitungsebene, ohne Interesse an einem Dauermandat. - **Kommen, lösen, gehen:** das Mandat hat einen Anfang, ein Ziel und eine Übergabe. - **Herstellerunabhängig:** die Technik folgt dem Geschäft, nicht einem Partnerstatus. - **Moderne Technik ohne Altlasten:** skalierbar gebaut, damit die nächste Runde nicht mit einem Umbau beginnt. - **Dokumentiert:** jede Entscheidung versioniert und freigegeben, prüfbar für Auditoren und Käufer. Belegt aus der Praxis: Bei Discover Airlines hat IT am Main ab 2021 die IT von null aufgebaut und durch das Wachstum auf rund 2’200 Mitarbeitende getragen, mit vorbereiteter Übergabe an die Konzern-IT der Lufthansa Group. ## Fragen von Investoren. ### Was ist eine IT-Due-Diligence? Eine IT-Due-Diligence prüft vor oder nach einer Beteiligung, ob die IT eines Unternehmens das Geschäftsmodell und den Wachstumsplan tragen kann. Sie bewertet Architektur, Sicherheit, Kosten, Abhängigkeiten von Personen und Anbietern sowie regulatorische Pflichten und beziffert, was zur Behebung der Befunde nötig ist. ### Wann lohnt sich ein IT-Lagebild für eine Beteiligung? Vor dem Einstieg, wenn die IT ein Werttreiber oder ein Risiko sein kann. In den ersten Wochen nach dem Einstieg, wenn das Management einen Plan braucht. Und immer dann, wenn eine Beteiligung wächst, in neue Märkte geht oder reguliert wird. ### Was heisst „kommen, lösen, gehen“? Ich übernehme ein klar umrissenes Mandat in der Beteiligung, kläre die Lage, setze die wichtigsten Entscheidungen um und übergebe dokumentiert an das Management oder ein internes Team. Es entsteht keine dauerhafte Abhängigkeit vom Berater. ### Arbeitet Ivo Schönberner auch für Family Offices? Ja. Family Offices halten oft Beteiligungen in unterschiedlichen Branchen und Grössen. Ein Lagebild je Beteiligung macht IT-Risiken und -Kosten vergleichbar, ohne dass für jede Frage ein grosses Beratungsteam nötig ist. ### Welche Unterlagen braucht eine IT-Due-Diligence? Typisch sind Systemübersicht, Verträge mit IT-Anbietern, Kosten der letzten Jahre, Rollen und Zugriffsrechte, Sicherheitskonzepte, Vorfälle, Zertifikate und Auditberichte. Was fehlt, ist selbst ein Befund. ### Wie wirkt sich CAPEX oder OPEX in der IT auf den Wert einer Beteiligung aus? Das hängt vom Exit-Horizont und der Bewertungslogik ab, nicht von einer festen Regel. Bei einer Bewertung über EBITDA-Multiples senkt laufender Aufwand (OPEX) das EBITDA und damit tendenziell den Multiple-Wert, während aktivierte Investitionen (CAPEX) das EBITDA nicht direkt belasten, dafür aber Liquidität binden und den freien Cashflow. Vor einem nahen Exit werden Investitionen, die ein Käufer nicht mitbezahlt, meist vermieden; bei einem langfristigen Investment-Horizont kann CAPEX für eine tragende Plattform sinnvoll sein. Die Einordnung gehört ins IT-Lagebild der Beteiligung. ### Muss eine Beteiligung nach ISO 27001 zertifiziert sein, oder reicht normkonformes Arbeiten? Rechtlich reicht in den meisten Fällen normkonformes Arbeiten, das inhaltlich den Anforderungen einer Norm entspricht, ohne extern geprüft zu sein. In Due-Diligence-Prüfungen, Lieferantenbewertungen und Security-Fragebögen von Kunden macht ein Zertifikat trotzdem einen grossen Unterschied, weil es ohne eigene Prüfung Vertrauen schafft und Verkaufszyklen verkürzen kann. ## Hat eine Ihrer Beteiligungen IT-Fragen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/it-fuer-scale-ups · Stand 2026-09-24 # Ab zehn Mitarbeitenden ist IT kein Laptop mehr. **Kurzantwort:** Es geht um Vorschriften, Risiken und die Kritikalität des Geschäfts. Und um die Frage, ob die IT das Wachstum trägt, das Geschäftsleitung und Investoren planen. Ich bringe die IT-Prozesse ein, die ein wachsendes Unternehmen braucht, und erkläre der Geschäftsleitung, warum es sich lohnt, seine Lage zu kennen, bevor ein Kunde, ein Investor oder eine Aufsicht danach fragt. ## Was ändert sich ab etwa zehn Mitarbeitenden? Die IT passt nicht mehr in einen Kopf. Aus Geräten werden Pflichten, Risiken und Kosten. ### Zugriffe Wer darf was sehen? Mit jeder neuen Person und jedem Austritt wird das zur Sicherheitsfrage. ### Kundendaten Datenschutz gilt ab der ersten Kundin. In der Schweiz das revDSG, mit EU-Kunden auch die DSGVO. ### Kundenanforderungen Grössere Kunden schicken Sicherheitsfragebögen und fragen nach Normen wie ISO 27001. ### Kosten Abos, Lizenzen und Dienste wachsen unbemerkt mit. Niemand hat den Überblick. ## Warum wird IT mit dem Wachstum zur Vorschriftenfrage? Weil jeder neue Markt, jeder Konzernkunde und jede Branche eigene Regeln mitbringt, die über die IT eingehalten werden. Ein Schweizer Scale-up mit Kunden in Deutschland arbeitet gleichzeitig unter dem Schweizer Datenschutzgesetz und der DSGVO. Wer KI-Funktionen in der EU anbietet, fällt unter den EU AI Act. Wer an Automobilhersteller liefert, braucht TISAX. Wer Medizinprodukte baut, arbeitet unter MepV und EU-MDR. Welche Regel wann greift, zeigt die Seite [Regulierung](https://sacosi.ch/regulierung). ## Wie baut man IT, die das Wachstum trägt? Mit moderner Technik ohne Altlasten, von Anfang an dokumentiert, und mit einer Kostenlogik, die zur Finanzierung passt. - **Identität zuerst:** eine zentrale Anmeldung für alle, mit Rollen statt Einzelrechten. - **Geräte zentral verwaltet:** Mac und Windows mit denselben Regeln. - **Prozesse vor Tools:** erst die Abläufe klären, dann die Software wählen. - **Umgebungen getrennt von Anfang an:** eigene Entwicklungs-, Test- und Produktivsysteme sowie eine saubere Trennung der Kundenmandanten. Wer das nachträglich einzieht, baut bestehende Abläufe um und zahlt es teuer. - **CAPEX und OPEX bewusst:** laufender Aufwand schont die Liquidität, Investitionen können über die Zeit günstiger sein. Entschieden wird nach Exit-Horizont, Investorentyp und Finanzierungsphase, nicht nach einer festen Regel. - **Dokumentiert und auditierbar:** damit die nächste Finanzierungsrunde, das erste Audit oder der erste Konzernkunde keinen Umbau auslöst. - **Playbooks (dokumentierte Abläufe, SOPs):** Betriebs- und Notfallabläufe von Anfang an dokumentiert und auditierbar. ## Warum sollte eine Geschäftsleitung ihre Lage kennen? Weil Entscheidungen ohne Lagebild an der falschen Stelle sparen oder investieren. Situational Awareness heisst Lagebewusstsein. Der Begriff kommt aus der Luftfahrt, wo Fehler selten aus fehlender Technik entstehen, sondern aus einem falschen Bild der Lage. In einem wachsenden Unternehmen ist es genauso. Deshalb gehört zu jedem Mandat, dass die Geschäftsleitung am Ende selbst erklären kann, welche IT welches Ziel trägt. Mehr zur [Methode aus Sicht von Gründern](https://sacosi.ch/situational-awareness?rolle=gruender#gruender) und zu den [Filmen](https://sacosi.ch/konzept). ## Fragen aus Scale-ups. ### Ab wann braucht ein Unternehmen eine IT-Strategie? Spätestens, wenn die IT nicht mehr in einem Kopf Platz hat. Das ist oft um zehn Mitarbeitende der Fall: Rollen, Zugriffe, Kundendaten, Verträge und die ersten Kundenanforderungen an Sicherheit lassen sich dann nicht mehr nebenbei führen. ### Was ist bei IT für Scale-ups anders? Das Tempo. Was heute für zwanzig Personen gebaut wird, muss in einem Jahr für hundert tragen, in mehreren Ländern und unter neuen Vorschriften. Moderne Technik ohne Altlasten macht das möglich, wenn sie von Anfang an dokumentiert und skalierbar aufgebaut ist. ### CAPEX oder OPEX: wie soll IT finanziert werden? Das hängt vom Exit-Horizont, der Bewertungslogik und dem Investorentyp ab, nicht von einer festen Regel. Abonnements und Cloud-Dienste sind laufender Aufwand (OPEX) und schonen die Liquidität; bei einem nahen Exit vermeidet das zusätzlich Investitionen, die ein Käufer oft nicht mitbezahlt. Eigene Hardware oder lokal betriebene Systeme sind Investitionen (CAPEX), die über die Zeit günstiger sein können und bei einem langfristigen Investor verhandelbar sind. Die Entscheidung gehört zur Finanzplanung und wird im Entscheidungslog begründet. ### Warum getrennte Entwicklungs- und Produktivsysteme von Anfang an? Weil sich Fehler, Testdaten und Experimente sonst direkt im laufenden Betrieb auswirken, und weil Kunden, Investoren und Auditoren zunehmend danach fragen. Wer Entwicklungs-, Test- und Produktivsysteme sowie die Trennung der Kundenmandanten erst nachträglich einzieht, baut bestehende Abläufe um und zahlt dafür deutlich mehr, als wenn die Trennung von Beginn an mitgeplant ist. ### Welche Vorschriften kommen mit dem Wachstum? Das hängt von Branche und Märkten ab. Mit Kunden in der EU kommt die DSGVO, mit Konzernkunden kommen Sicherheitsnachweise wie ISO 27001 oder TISAX, mit KI-Produkten der EU AI Act, in kritischen Sektoren Meldepflichten. Eine Übersicht steht auf der Seite Regulierung. ## Wächst Ihre IT mit Ihrem Unternehmen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/nachfolge · Stand 2026-09-24 # IT-Lagebild vor der Unternehmensnachfolge. **Kurzantwort:** Wer eine Firma übergibt oder übernimmt, handelt mehr als Zahlen. Eine finanzielle Due Diligence zeigt nicht, in welchem Zustand IT und Technik sind, wie viel Investitionsstau ansteht oder wie stark das Unternehmen von einzelnen Köpfen abhängt. Ich erstelle vor der Übergabe ein IT-Lagebild oder prüfe vor dem Kauf, was ein Käufer tatsächlich übernimmt, und mache Risiken, Investitionsstau und Kopfmonopole benennbar, bevor sie zum Streitpunkt oder zur Überraschung werden. ## Welche IT-Risiken übernimmt ein Käufer? Was in der Bilanz nicht steht: Investitionsstau, Sicherheitslücken, Lizenz- und Vertragsaltlasten und die Abhängigkeit von einzelnen Personen. - **Investitionsstau:** Systeme und Geräte, die längst hätten erneuert werden müssen, aber weiterlaufen. - **Sicherheitsaltlasten:** veraltete Software, offene Zugänge, fehlende oder unvollständige Sicherheitskonzepte. - **Lizenz- und Vertragsaltlasten:** Abonnements, Wartungsverträge und Nutzungsrechte, die nicht ohne Weiteres übertragbar sind. - **Abhängigkeit von einzelnen Dienstleistern:** kann die Übergabe erschweren oder verteuern, wenn sie erst danach auffällt. - **Nicht amortisierte Investitionen:** kurz vor einer Übergabe aktivierte IT-Investitionen (CAPEX) mit eigener Nutzungsdauer werden von einem Käufer oft nicht vollständig mitbezahlt oder in der Due Diligence abgewertet. Ob eine Investition vor der Übergabe noch sinnvoll ist, hängt vom Exit-Horizont ab, nicht von der bisherigen Finanzierungsgewohnheit. ## Was erkennt eine finanzielle Due Diligence nicht? Eine finanzielle Due Diligence prüft, was sich in Zahlen ausdrückt. Der Zustand der Technik gehört nicht dazu. - Sie prüft Umsatz, Kosten, Verträge und Bilanzpositionen, nicht die technische Substanz dahinter. - Investitionsstau taucht in der Bilanz meist gar nicht auf, weil er unterlassene Investition ist, keine Verbindlichkeit. - Kopfmonopole und undokumentiertes Wissen sind in keiner Finanzkennzahl sichtbar. - Eine technische Due Diligence ergänzt die finanzielle, sie ersetzt sie nicht. Für Beteiligungen und Investoren gilt dieselbe Lücke, dazu mehr unter Investoren und Family Offices. ## Wie erkennt man Abhängigkeiten von Schlüsselpersonen? Wenn eine Person geht und niemand die Zugänge, Konfigurationen oder Abläufe kennt, ist das ein Kopfmonopol, kein Sonderfall. - Eine Kopfmonopol-Landkarte hält fest, welches Wissen an welche Person gebunden ist. - Typische Anzeichen: ein Name taucht bei jeder technischen Frage auf, Zugänge sind nicht dokumentiert, es gibt keine Vertretung. - Die Landkarte zeigt, was Dokumentation oder Vertretung kostet, und wo eine Übergabe ohne diese Person überhaupt möglich ist. ## Wann sollte ein Inhaber das IT-Lagebild erstellen? Deutlich vor der ersten Käuferansprache, damit sich Befunde noch beheben statt nur noch offenlegen lassen. - Vor dem Verkaufsprozess: Investitionsstau und Kopfmonopole lassen sich noch beheben, bevor ein Käufer sie als Abschlag verhandelt. - Während der Nachfolgeplanung: ein Nachfolger aus der Familie oder dem Team braucht dieselbe Übergabe-Dokumentation wie ein externer Käufer. - Für Käufer: das Lagebild lässt sich auch nach der Ansprache noch als eigene technische Due Diligence erstellen, dann als Grundlage für die Preisverhandlung. ## Fragen zur Nachfolge. Was Inhaberinnen, Inhaber, Nachfolger und Käufer vor einer Übergabe am häufigsten fragen. ### Welche IT-Risiken übernimmt ein Käufer bei einer Unternehmensnachfolge? Ohne eigene Prüfung übernimmt ein Käufer den Zustand der IT so, wie er ist: offenen Investitionsstau, veraltete oder ungepflegte Systeme, laufende Lizenz- und Vertragsbindungen, Sicherheitslücken und die Abhängigkeit von einzelnen Personen oder Dienstleistern. Diese Risiken zeigen sich oft erst Monate nach der Übergabe. ### Was erkennt eine finanzielle Due Diligence bei der IT nicht? Eine finanzielle Due Diligence prüft Zahlen, Verträge und Bilanzpositionen. Sie zeigt nicht, ob eine Anwendung technisch veraltet ist, ob Investitionsstau ansteht, ob Wissen nur in einem Kopf existiert oder ob Sicherheitslücken bestehen. Diese Fragen beantwortet eine technische Due Diligence, die die finanzielle ergänzt, nicht ersetzt. ### Wie erkennt man Abhängigkeiten von Schlüsselpersonen (Kopfmonopole)? Kopfmonopole zeigen sich, wenn Zugänge, Passwörter, Konfigurationen oder Abläufe nur einer Person bekannt sind und nirgends dokumentiert stehen. Eine Kopfmonopol-Landkarte erfasst systematisch, welches Wissen an welche Person gebunden ist, und macht sichtbar, was seine Dokumentation oder Vertretung kostet. ### Wann sollte ein Inhaber das IT-Lagebild vor der Übergabe erstellen? Deutlich vor der ersten Käuferansprache oder Nachfolgeregelung, damit sich Investitionsstau und Kopfmonopole noch beheben statt nur noch offenlegen lassen. Auch ohne konkreten Verkaufsplan lohnt sich das Lagebild, sobald eine Nachfolge absehbar wird. ### Was gehört zu einer technischen Due Diligence bei einer Nachfolge? Architektur und Zustand der Systeme, Sicherheit und Zugriffe, laufende Kosten und Vertragslaufzeiten, Abhängigkeiten von Personen und Dienstleistern, der Lizenzbestand und seine Übertragbarkeit sowie die Frage, ob die vorhandene Dokumentation für ein neues Team überhaupt ausreicht. ### Was bedeutet Investitionsstau, und wie wird er geschätzt? Investitionsstau ist Technik, die längst hätte erneuert oder abgelöst werden müssen, aber weiterläuft, weil niemand die Investition freigegeben hat. Er lässt sich nicht auf den Franken genau beziffern, wohl aber als Bandbreite mit Begründung je Position, damit Käufer und Verkäufer eine gemeinsame Grundlage für die Verhandlung haben. ## Steht bei Ihnen eine Nachfolge oder Übernahme an? Dreissig Minuten, kein Vortrag. Sie schildern die Lage der Übergabe oder des Kaufs, ich stelle Fragen. Danach wissen wir beide, ob ein IT-Lagebild oder eine technische Due Diligence sinnvoll ist. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/regulierung · Stand 2026-09-24 # Welche IT-Vorschriften gelten für Ihr Unternehmen? **Kurzantwort:** Das hängt von drei Dingen ab: Ihrer Branche, Ihren Märkten und Ihren Kunden. Ein Schweizer Unternehmen arbeitet unter dem Schweizer Datenschutzgesetz, mit Kunden in der EU auch unter der DSGVO. EU-Gesetze wie NIS2 treffen Schweizer Firmen meist indirekt, über EU-Niederlassungen oder Kunden in der Lieferkette. Normen wie ISO 27001, ISO 9001 oder TISAX sind freiwillig, werden aber vertraglich verlangt. Diese Seite ordnet die wichtigsten Regeln ein und ersetzt keine Rechtsberatung. ## Was gilt in der Schweiz, was in der EU? Alle 22 Regeln der Wissensbasis in einer Liste: filtern Sie nach Geltungsraum, Branche, Verbindlichkeit und Typ, sortieren Sie nach Name, nächster Frist oder Verbindlichkeit. Ein Klick auf eine Regel zeigt, wie sie in der Schweiz und in der EU gilt. Stand: September 2026. Für Ihr eigenes Profil nutzen Sie den Normen-Check. Ob eine Regel im Einzelfall gilt, klärt das Lagebild. ## Normkonform oder zertifiziert? Normkonform heisst nicht zertifiziert, macht aber in Due Diligences bei Kunden einen grossen Unterschied. - **Konformität** heisst: Sie erfüllen die Anforderungen und können das nachweisen, mit Dokumentation, Freigaben und Aufzeichnungen. - **Zertifizierung** heisst: Eine akkreditierte Stelle hat das geprüft und bestätigt. - **In der Praxis** fragen Kunden in Lieferantenbewertungen und Security-Fragebögen beides ab. Belegbare Konformität verkürzt diese Prüfungen deutlich, auch ohne Zertifikat. ## Wie entsteht ein Compliance-Fahrplan? Aus dem Lagebild: erst klären, welche Regeln wirklich gelten, dann in der Reihenfolge von Risiko und Geschäftswirkung umsetzen. - **Einordnen:** Branche, Märkte, Kunden, Produkte und Daten ergeben die Liste der Pflichten. - **Priorisieren:** was gesetzlich gilt, was Kunden verlangen, was Investoren erwarten. - **Einbauen:** Anforderungen werden Teil der Abläufe, nicht ein Ordner daneben. - **Nachweisen:** versioniert, freigegeben, in einem auditierbaren System. So arbeitet auch IT am Main, seit Januar 2025 nach ISO 27001 und ISO 9001 zertifiziert. Diese Übersicht ist eine fachliche Einordnung und keine Rechtsberatung. Die rechtliche Beurteilung im Einzelfall gehört in eine juristische Prüfung. ## Quellen Stand der Angaben: 24. September 2026. - [Bundesgesetz über den Datenschutz (DSG), SR 235.1, in Kraft seit 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/491/de) - [Verordnung (EU) 2016/679, Datenschutz-Grundverordnung, Artikel 3 und 27](https://eur-lex.europa.eu/eli/reg/2016/679/oj) - [Richtlinie (EU) 2022/2555 (NIS2), insbesondere Artikel 21 und 26](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) - [BSI: NIS-2-Umsetzungsgesetz in Kraft, Pressemitteilung vom 5. Dezember 2025](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html) - [Bundesamt für Cybersicherheit BACS: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen](https://www.bacs.admin.ch/de/meldepflicht) - [Verordnung (EU) 2024/1689 (KI-Verordnung), geändert durch Verordnung (EU) 2026/1744, veröffentlicht am 24. Juli 2026](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) - [Bundeskanzlei: Künstliche Intelligenz, Stand der Schweizer Regulierung](https://www.bk.admin.ch/de/ki) - [Verordnung (EU) 2017/745 über Medizinprodukte](https://eur-lex.europa.eu/eli/reg/2017/745/oj) - [Swissmedic: Neue Regulierung für Medizinprodukte ab 26. Mai 2021](https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html) - [Europäische Kommission: Cyber Resilience Act, Meldepflichten](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting) - [Stromversorgungsverordnung, Änderung AS 2024 282 (IKT-Minimalstandard, Artikel 5a)](https://www.fedlex.admin.ch/eli/oc/2024/282/de) - [BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is) - [ENX Association: TISAX](https://enx.com/tisax) ## Fragen zur Regulierung. ### Gilt NIS2 für Schweizer Unternehmen? Nicht direkt. NIS2 ist eine EU-Richtlinie. Schweizer Unternehmen trifft sie über eine Niederlassung in der EU, weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung vertraglich weitergeben, oder wenn sie bestimmte digitale Dienste wie Cloud oder Managed Services in der EU anbieten. Dann ist ein Vertreter in der EU zu benennen. ### Seit wann gilt das neue Schweizer Datenschutzgesetz? Seit dem 1. September 2023. Es gilt für alle Unternehmen, die in der Schweiz Personendaten bearbeiten. Wer Kunden in der EU bedient, muss zusätzlich die DSGVO beachten. ### Gilt der EU AI Act für Schweizer Firmen? Ja, wenn sie KI-Systeme in der EU in Verkehr bringen oder die Ergebnisse ihrer KI-Systeme in der EU verwendet werden. Die Pflichten gelten gestaffelt seit Februar 2025. Die Pflichten für Hochrisiko-Systeme gelten ab Dezember 2027, für KI in regulierten Produkten ab August 2028. ### Was ist der Unterschied zwischen ISO 27001 und TISAX? ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt. ### Gilt die EU-MDR in der Schweiz? In der Schweiz gilt die Medizinprodukteverordnung (MepV) mit Swissmedic als Aufsicht. Für den Zugang zum EU-Markt gilt die EU-MDR. Seit 26. Mai 2021 behandelt die EU die Schweiz bei Medizinprodukten als Drittstaat, Schweizer Hersteller brauchen deshalb einen Bevollmächtigten in der EU. ### Muss ein Start-up nach ISO 27001 zertifiziert sein? Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau. ## Welche Regeln gelten für Sie? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/branchen · Stand 2026-09-24 # Wo ein IT-Ausfall sofort das Geschäft trifft. **Kurzantwort:** Ich arbeite vor allem für Branchen, in denen IT kritisch ist: Energie, Produktion, MedTech und Aviation. Dort gelten neben Datenschutz und Normen eigene Regeln, vom IKT-Minimalstandard der Stromversorgung über TISAX und die Medizinprodukteverordnungen bis zu Part-IS in der Luftfahrt. Aus der Luftfahrt stammen meine grössten Mandate und der Begriff Situational Awareness. ## [IT in der Energieversorgung](https://sacosi.ch/branchen/energie) Versorgungssicherheit hängt an Leitsystemen und Netzen, die nicht ausfallen dürfen. Typisch zu prüfen: IKT-Minimalstandard nach StromVV, Meldepflicht für Cyberangriffe (ISG), NIS2-Richtlinie, ISO/IEC 27001, Schweizer Datenschutzgesetz (revDSG). [Mehr zu Energie](https://sacosi.ch/branchen/energie) ## [IT in der Produktion](https://sacosi.ch/branchen/produktion) Ein Stillstand der Fertigung kostet sofort Umsatz und Lieferfähigkeit. Typisch zu prüfen: TISAX, Cyber Resilience Act (CRA), NIS2-Richtlinie, ISO 9001, ISO/IEC 27001, EU-Datenschutz-Grundverordnung (DSGVO). [Mehr zu Produktion](https://sacosi.ch/branchen/produktion) ## [IT in der Medizintechnik](https://sacosi.ch/branchen/medtech) Zulassung und Marktzugang hängen an lückenloser Dokumentation. Typisch zu prüfen: EU-Medizinprodukteverordnung (MDR), ISO 9001, ISO/IEC 27001, Cyber Resilience Act (CRA), Schweizer Datenschutzgesetz (revDSG), EU-Datenschutz-Grundverordnung (DSGVO), EU AI Act. [Mehr zu MedTech](https://sacosi.ch/branchen/medtech) ## [IT in der Luftfahrt](https://sacosi.ch/branchen/aviation) Der Flugbetrieb verzeiht keine Ausfälle im Operations Control Center. Typisch zu prüfen: Part-IS (Informationssicherheit Luftfahrt), ISO/IEC 27001, NIS2-Richtlinie, Meldepflicht für Cyberangriffe (ISG), Schweizer Datenschutzgesetz (revDSG), EU-Datenschutz-Grundverordnung (DSGVO). [Mehr zu Aviation](https://sacosi.ch/branchen/aviation) ## Und andere Branchen? Die Methode ist dieselbe. Entscheidend ist, wie kritisch die IT für das Geschäft ist, nicht die Branche. Die Übersicht aller Regeln steht unter [Regulierung](https://sacosi.ch/regulierung). ## Wie kritisch ist die IT in Ihrer Branche? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/branchen/energie · Stand 2026-09-24 # IT in der Energieversorgung. **Kurzantwort:** In der Energieversorgung ist IT Teil der kritischen Infrastruktur. In der Schweiz ist der IKT-Minimalstandard nach Stromversorgungsverordnung seit 1. Juli 2024 verbindlich, und Cyberangriffe sind seit 1. April 2025 innert 24 Stunden dem BACS zu melden. Wer eine Niederlassung oder Kunden in der EU hat, muss zusätzlich NIS2 prüfen. Ich ordne diese Pflichten der Lage des Unternehmens zu und baue die Nachweise so auf, dass ElCom, Auditoren und Investoren sie prüfen können. ## Warum ist IT in der Energieversorgung kritisch? - Versorgungssicherheit hängt an Leitsystemen und Netzen, die nicht ausfallen dürfen. - Betriebstechnik (OT) und Büro-IT wachsen zusammen, mit unterschiedlichen Regeln. - Wachstum bei Erneuerbaren, Speichern und neuen Marktrollen bringt neue Pflichten. ## Welche Regeln sind typisch zu prüfen? Ob eine Regel im Einzelfall gilt, hängt von Grösse, Märkten, Kunden und Produkten ab. Das klärt das Lagebild. ### [IKT-Minimalstandard nach StromVV](https://sacosi.ch/regulierung#stromvv) **Schweiz:** Verbindlich seit 1. Juli 2024. **EU:** Gilt nicht. ### [Meldepflicht für Cyberangriffe (ISG)](https://sacosi.ch/regulierung#isg) **Schweiz:** Gilt seit 1. April 2025 für Betreiberinnen kritischer Infrastrukturen. **EU:** Gilt nicht. ### [NIS2-Richtlinie](https://sacosi.ch/regulierung#nis2) **Schweiz:** Nicht direkt. Indirekt über EU-Tochtergesellschaften, EU-Kunden in der Lieferkette und bei bestimmten digitalen Diensten. **EU:** Umgesetzt in nationales Recht, in Deutschland seit 6. Dezember 2025. ### [ISO/IEC 27001](https://sacosi.ch/regulierung#iso27001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [Schweizer Datenschutzgesetz (revDSG)](https://sacosi.ch/regulierung#revdsg) **Schweiz:** Gilt seit 1. September 2023. **EU:** Gilt nicht direkt. ## Wie kann ich helfen? ### [Lagebild für Beteiligungen](https://sacosi.ch/investoren) IT-Due-Diligence vor dem Einstieg oder das Lagebild in den ersten Wochen danach: Risiken, Kosten, Abhängigkeiten und Pflichten der Beteiligung auf einer Seite, mit Massnahmen nach Wirkung und Aufwand. ### [Fractional CTO auf Zeit](https://sacosi.ch/fractional-cto) Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team. ### [Compliance-Fahrplan](https://sacosi.ch/regulierung) Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX. ### [Skalierungsarchitektur](https://sacosi.ch/it-architektur) Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget. Zurück zur [Branchenübersicht](https://sacosi.ch/branchen) oder zur [Übersicht aller Regeln](https://sacosi.ch/regulierung). ## Wie ist die Lage in Ihrem Unternehmen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/branchen/produktion · Stand 2026-09-24 # IT in der Produktion. **Kurzantwort:** Für Produktionsunternehmen kommen die IT-Pflichten oft über die Kunden: Automobilhersteller verlangen von Zulieferern TISAX, EU-Kunden geben NIS2-Anforderungen oft an ihre Lieferkette weiter, und wer vernetzte Produkte in der EU verkauft, unterliegt dem Cyber Resilience Act, dessen Meldepflichten seit 11. September 2026 gelten. Ich kläre, welche Pflichten Ihr Geschäft wirklich treffen, und baue sie in Abläufe ein, die ISO 9001 und ISO 27001 ohnehin verlangen. ## Warum ist IT in der Produktion kritisch? - Ein Stillstand der Fertigung kostet sofort Umsatz und Lieferfähigkeit. - Kunden prüfen Lieferanten auf Informationssicherheit, bevor sie bestellen. - Produkte mit Software bringen eigene Herstellerpflichten mit. ## Welche Regeln sind typisch zu prüfen? Ob eine Regel im Einzelfall gilt, hängt von Grösse, Märkten, Kunden und Produkten ab. Das klärt das Lagebild. ### [TISAX](https://sacosi.ch/regulierung#tisax) **Schweiz:** Vertraglich, in der Lieferkette der Automobilindustrie. **EU:** Vertraglich, in der Lieferkette der Automobilindustrie. ### [Cyber Resilience Act (CRA)](https://sacosi.ch/regulierung#cra) **Schweiz:** Gilt für Schweizer Hersteller, die Produkte mit digitalen Elementen in der EU verkaufen. **EU:** Meldepflichten seit 11. September 2026, volle Anwendung ab 11. Dezember 2027. ### [NIS2-Richtlinie](https://sacosi.ch/regulierung#nis2) **Schweiz:** Nicht direkt. Indirekt über EU-Tochtergesellschaften, EU-Kunden in der Lieferkette und bei bestimmten digitalen Diensten. **EU:** Umgesetzt in nationales Recht, in Deutschland seit 6. Dezember 2025. ### [ISO 9001](https://sacosi.ch/regulierung#iso9001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [ISO/IEC 27001](https://sacosi.ch/regulierung#iso27001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [EU-Datenschutz-Grundverordnung (DSGVO)](https://sacosi.ch/regulierung#dsgvo) **Schweiz:** Gilt für Schweizer Firmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. **EU:** Gilt seit 25. Mai 2018. ## Wie kann ich helfen? ### [Lagebild für Beteiligungen](https://sacosi.ch/investoren) IT-Due-Diligence vor dem Einstieg oder das Lagebild in den ersten Wochen danach: Risiken, Kosten, Abhängigkeiten und Pflichten der Beteiligung auf einer Seite, mit Massnahmen nach Wirkung und Aufwand. ### [Fractional CTO auf Zeit](https://sacosi.ch/fractional-cto) Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team. ### [Compliance-Fahrplan](https://sacosi.ch/regulierung) Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX. ### [Skalierungsarchitektur](https://sacosi.ch/it-architektur) Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget. Zurück zur [Branchenübersicht](https://sacosi.ch/branchen) oder zur [Übersicht aller Regeln](https://sacosi.ch/regulierung). ## Wie ist die Lage in Ihrem Unternehmen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/branchen/medtech · Stand 2026-09-24 # IT in der Medizintechnik. **Kurzantwort:** MedTech-Unternehmen in der Schweiz arbeiten unter zwei Regimen: der Schweizer Medizinprodukteverordnung mit Swissmedic als Aufsicht und, für den EU-Markt, der EU-Medizinprodukteverordnung. Seit 26. Mai 2021 gilt die Schweiz dabei als Drittstaat. Die IT trägt Qualitätsmanagement, Rückverfolgbarkeit und die Sicherheit von Software und vernetzten Produkten. Ich richte sie so aus, dass die Nachweise für Audit und Zulassung aus dem Betrieb entstehen. ## Warum ist IT in der Medizintechnik kritisch? - Zulassung und Marktzugang hängen an lückenloser Dokumentation. - Software kann selbst ein Medizinprodukt sein, mit eigenen Anforderungen. - Wachstum in die EU bringt Bevollmächtigte, zweite Register und doppelte Nachweise. ## Welche Regeln sind typisch zu prüfen? Ob eine Regel im Einzelfall gilt, hängt von Grösse, Märkten, Kunden und Produkten ab. Das klärt das Lagebild. ### [EU-Medizinprodukteverordnung (MDR)](https://sacosi.ch/regulierung#mdr) **Schweiz:** Schweizer Recht: Medizinprodukteverordnung (MepV), Aufsicht Swissmedic. Für die EU gilt die Schweiz seit 26. Mai 2021 als Drittstaat. **EU:** Gilt seit 26. Mai 2021. ### [ISO 9001](https://sacosi.ch/regulierung#iso9001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [ISO/IEC 27001](https://sacosi.ch/regulierung#iso27001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [Cyber Resilience Act (CRA)](https://sacosi.ch/regulierung#cra) **Schweiz:** Gilt für Schweizer Hersteller, die Produkte mit digitalen Elementen in der EU verkaufen. **EU:** Meldepflichten seit 11. September 2026, volle Anwendung ab 11. Dezember 2027. ### [Schweizer Datenschutzgesetz (revDSG)](https://sacosi.ch/regulierung#revdsg) **Schweiz:** Gilt seit 1. September 2023. **EU:** Gilt nicht direkt. ### [EU-Datenschutz-Grundverordnung (DSGVO)](https://sacosi.ch/regulierung#dsgvo) **Schweiz:** Gilt für Schweizer Firmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. **EU:** Gilt seit 25. Mai 2018. ### [EU AI Act](https://sacosi.ch/regulierung#aiact) **Schweiz:** Gilt für Schweizer Anbieter, die KI-Systeme in der EU in Verkehr bringen oder deren Ergebnisse in der EU verwendet werden. **EU:** Gestaffelt seit 2. Februar 2025. ## Wie kann ich helfen? ### [Lagebild für Beteiligungen](https://sacosi.ch/investoren) IT-Due-Diligence vor dem Einstieg oder das Lagebild in den ersten Wochen danach: Risiken, Kosten, Abhängigkeiten und Pflichten der Beteiligung auf einer Seite, mit Massnahmen nach Wirkung und Aufwand. ### [Fractional CTO auf Zeit](https://sacosi.ch/fractional-cto) Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team. ### [Compliance-Fahrplan](https://sacosi.ch/regulierung) Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX. ### [Skalierungsarchitektur](https://sacosi.ch/it-architektur) Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget. Zurück zur [Branchenübersicht](https://sacosi.ch/branchen) oder zur [Übersicht aller Regeln](https://sacosi.ch/regulierung). ## Wie ist die Lage in Ihrem Unternehmen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/branchen/aviation · Stand 2026-09-24 # IT in der Luftfahrt. **Kurzantwort:** In der Luftfahrt trifft ein IT-Ausfall sofort den Flugbetrieb. Seit Oktober 2025 und Februar 2026 verlangen die EU-Vorgaben zur Informationssicherheit (Part-IS) von Luftfahrtorganisationen ein eigenes Managementsystem für Informationssicherheit, in der Schweiz umgesetzt durch das BAZL. Aus diesem Umfeld kommt der Begriff Situational Awareness und meine Arbeit: der IT-Aufbau von Discover Airlines und die IT von FraAlliance, beide mit IT am Main. ## Warum ist IT in der Luftfahrt kritisch? - Der Flugbetrieb verzeiht keine Ausfälle im Operations Control Center. - Konzernstandards, Gesellschafter und Aufsicht stellen gleichzeitig Anforderungen. - Neue Gesellschaften müssen ab Tag eins liefern. ## Welche Regeln sind typisch zu prüfen? Ob eine Regel im Einzelfall gilt, hängt von Grösse, Märkten, Kunden und Produkten ab. Das klärt das Lagebild. ### [Part-IS (Informationssicherheit Luftfahrt)](https://sacosi.ch/regulierung#partis) **Schweiz:** Umgesetzt durch das BAZL. **EU:** Seit 16. Oktober 2025 und 22. Februar 2026, je nach Organisation. ### [ISO/IEC 27001](https://sacosi.ch/regulierung#iso27001) **Schweiz:** Freiwillig, oft vertraglich gefordert. **EU:** Freiwillig, oft vertraglich gefordert. ### [NIS2-Richtlinie](https://sacosi.ch/regulierung#nis2) **Schweiz:** Nicht direkt. Indirekt über EU-Tochtergesellschaften, EU-Kunden in der Lieferkette und bei bestimmten digitalen Diensten. **EU:** Umgesetzt in nationales Recht, in Deutschland seit 6. Dezember 2025. ### [Meldepflicht für Cyberangriffe (ISG)](https://sacosi.ch/regulierung#isg) **Schweiz:** Gilt seit 1. April 2025 für Betreiberinnen kritischer Infrastrukturen. **EU:** Gilt nicht. ### [Schweizer Datenschutzgesetz (revDSG)](https://sacosi.ch/regulierung#revdsg) **Schweiz:** Gilt seit 1. September 2023. **EU:** Gilt nicht direkt. ### [EU-Datenschutz-Grundverordnung (DSGVO)](https://sacosi.ch/regulierung#dsgvo) **Schweiz:** Gilt für Schweizer Firmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. **EU:** Gilt seit 25. Mai 2018. ## Welche Luftfahrtmandate stehen dahinter? Zwei Programme im Umfeld der Lufthansa Group, beide umgesetzt mit IT am Main. - **Discover Airlines, 2021 bis 2026:** IT-Aufbau aus dem leeren Büro, Wachstum auf rund 2’200 Mitarbeitende, Netzanbindung des Operations Control Centers, vorbereitete Übergabe an die Konzern-IT. - **FraAlliance, ab 2022:** eigenständige IT für das Joint Venture von Fraport und Lufthansa in unter vier Monaten. ## Wie kann ich helfen? ### [Lagebild für Beteiligungen](https://sacosi.ch/investoren) IT-Due-Diligence vor dem Einstieg oder das Lagebild in den ersten Wochen danach: Risiken, Kosten, Abhängigkeiten und Pflichten der Beteiligung auf einer Seite, mit Massnahmen nach Wirkung und Aufwand. ### [Fractional CTO auf Zeit](https://sacosi.ch/fractional-cto) Technische Leitung für eine definierte Zeit: Architektur, Team, Sicherheit, Due-Diligence-Reife. Das Ziel ist die Übergabe an einen festen CTO oder das eigene Team. ### [Compliance-Fahrplan](https://sacosi.ch/regulierung) Welche Normen und Gesetze für Ihr Geschäft gelten, in welcher Reihenfolge Sie sie angehen und wie die Nachweise in einem auditierbaren System entstehen, etwa für ISO 27001, ISO 9001 oder TISAX. ### [Skalierungsarchitektur](https://sacosi.ch/it-architektur) Eine Zielarchitektur ohne Altlasten, die das geplante Wachstum trägt: Identität, Arbeitsplatz, Cloud, lokale KI, Kosten im Verhältnis zum Budget. Zurück zur [Branchenübersicht](https://sacosi.ch/branchen) oder zur [Übersicht aller Regeln](https://sacosi.ch/regulierung). ## Wie ist die Lage in Ihrem Unternehmen? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/fractional-cto · Stand 2026-09-24 # Fractional CTO für Startups und Scale-ups. **Kurzantwort:** Als Fractional CTO übernehme ich die technische Leitung Ihres Unternehmens in Teilzeit oder auf Zeit: Architektur, Team, Sicherheit und Due-Diligence-Reife. Ich arbeite nach Situational Awareness: Die Technik folgt Ihrem Geschäftsmodell, nicht umgekehrt. Das Ziel ist die Übergabe an einen festen CTO oder an Ihr Team. ## Wann brauchen Sie einen Fractional CTO? Wenn technische Führung schnell gebraucht wird, aber eine Vollzeitstelle noch nicht passt oder noch nicht besetzt ist. ### Es gibt keinen CTO Das Produkt wächst, Entscheidungen über Architektur und Team werden nebenbei getroffen. ### Der CTO geht Wissen droht verloren zu gehen, das Team braucht Führung, die Suche dauert. ### Die Due Diligence kommt Investoren wollen Architektur, Sicherheit und Skalierbarkeit sehen, und zwar belegt. ### Die Plattform trägt nicht mehr Was für hundert Kunden gebaut wurde, bricht bei tausend. Schnellschüsse werden teuer. ## Was passiert in den ersten 90 Tagen? In den ersten 90 Tagen entsteht ein belastbares Bild der Lage und die erste Welle von Entscheidungen, die das Geschäft sofort spürt. - **Tage 1 bis 30, Lage erfassen:** Gespräche mit Gründern, Investoren, Team und Schlüsselkunden. Ziele, Vision, Finanzierungsphase und Runway, Kernprozesse, dazu Architektur, Kosten und Sicherheit. Ergebnis: das Lagebild mit SWOT und Prozesslandkarte. - **Tage 31 bis 60, Lage verstehen:** die grössten Reibungen zwischen Produkt und Technik benennen, Entscheidungen treffen und im Entscheidungslog festhalten. - **Tage 61 bis 90, vorausdenken:** Zielarchitektur und Roadmap für die nächsten 12 bis 24 Monate, Rollenprofil für den festen CTO oder den Ausbau des Teams. - **Gameplan:** Zielarchitektur und Roadmap aus den Tagen 61 bis 90. ## Was wollen Investoren in einer IT-Due-Diligence sehen? Investoren prüfen, ob die Technik das Geschäftsmodell tragen kann und ob das Wissen darüber an mehr als einer Person hängt. - eine verständliche Architektur und die Begründung der wichtigsten Entscheidungen - Sicherheit, Zugriffsrechte und Datenschutz, belegt statt beteuert - Skalierbarkeit und die Kosten, die mit dem Wachstum entstehen - Abhängigkeiten von einzelnen Personen und Anbietern - ein Team und eine Roadmap, die zum Businessplan und zur Finanzierung passen - eine Dokumentation, die prüfbar ist, statt Wissen in Köpfen ## Wie kann die Zusammenarbeit aussehen? - **Fractional:** ein bis drei Tage pro Woche über mehrere Monate. - **Interim:** Vollzeit für eine Übergangszeit, bis der feste CTO startet. - **Due-Diligence-Sprint:** gezielte Vorbereitung auf eine Finanzierungsrunde oder Transaktion. Für Investoren und Family Offices gibt es dasselbe als Mandat in einer Beteiligung: [IT-Lagebild und Due Diligence](https://sacosi.ch/investoren). Jedes Format endet mit einer dokumentierten Übergabe. Wie das aussieht, beschreibt die [Methode Situational Awareness](https://sacosi.ch/situational-awareness). ## Fragen zum Fractional CTO. ### Was macht ein Fractional CTO? Ein Fractional CTO übernimmt die technische Leitung eines Unternehmens in Teilzeit oder auf Zeit. Er verantwortet Architektur, Technologieentscheidungen, Sicherheit und den Aufbau des Teams, ohne dass das Unternehmen sofort eine Vollzeit-Führungskraft einstellen muss. ### Wann lohnt sich ein Fractional CTO? Typisch sind vier Lagen: Es gibt noch keinen CTO, der bisherige CTO geht, eine Finanzierungsrunde oder Due Diligence steht an, oder die Plattform trägt das Wachstum nicht mehr. In allen vier Fällen braucht es schnell technische Führung, aber nicht zwingend auf Dauer. ### Wie viel Zeit investiert Ivo Schönberner als Fractional CTO? Das richtet sich nach der Lage. Üblich sind ein bis drei Tage pro Woche oder ein Monatsmandat mit festem Umfang. Der Rahmen wird im Erstgespräch festgelegt. ### Was ist der Unterschied zwischen Fractional CTO und Interim CTO? Ein Interim CTO ersetzt eine fehlende Führungskraft meist in Vollzeit für eine Übergangszeit. Ein Fractional CTO arbeitet in Teilzeit, oft über längere Zeit. Ivo Schönberner übernimmt beide Formen, je nachdem, was die Lage verlangt. ### Hilft ein Fractional CTO bei einer IT-Due-Diligence? Ja. Er bereitet Architektur, Sicherheit, Dokumentation und Team so auf, dass Investoren prüfen können, was sie prüfen wollen, und begleitet die Gespräche mit den Prüfern. ## Brauchen Sie technische Führung? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/it-architektur · Stand 2026-09-24 # IT-Architektur für Unternehmen bis 1’000 Mitarbeitende. **Kurzantwort:** Als IT-Architekt entwerfe ich eine Zielarchitektur, die aus den Abläufen Ihres Geschäfts abgeleitet ist, nicht aus einem Herstellerkatalog. Themen sind Identität, Arbeitsplatz mit Mac und Windows, Cloud und lokaler Betrieb, KI mit sensiblen Daten und Compliance by Design. Sie bekommen ein Architekturbild, ein Entscheidungslog und eine Roadmap. ## Welche Themen deckt die Zielarchitektur ab? Eine Zielarchitektur ist nur so gut wie ihre Verbindung zum Geschäft. Deshalb beginnt jedes Thema mit der Frage, welchen Ablauf es trägt. ### Identität und Zugriff Wer darf was, von wo, mit welchem Gerät. Die Grundlage für Sicherheit und Audit. ### Arbeitsplatz Mac und Windows gleichberechtigt, zentral verwaltet, mit denselben Regeln. ### Cloud und lokaler Betrieb Was in die Cloud gehört und was im eigenen Haus bleibt, begründet statt dogmatisch. ### KI mit sensiblen Daten Lokal betriebene Modelle, wenn Daten das Haus nicht verlassen sollen. ### Daten und Anwendungen Welche Systeme führend sind und wie Informationen fliessen, ohne Schattenlisten. ### Compliance by Design ISO 27001, DSG, DSGVO und Branchenauflagen als Teil der Architektur, nicht als Aufsatz. ## Wie entsteht die Zielarchitektur? In kurzen, intensiven Runden mit Geschäftsleitung und Fachbereichen, nicht im Elfenbeinturm der IT. - **Lageaufnahme:** Interviews mit Geschäftsleitung, Fachbereichen und IT zu Zielen, Kernprozessen und Budget, SWOT-Analyse, Sichtung der bestehenden Systeme und Verträge. - **Zielarchitektur-Workshop:** gemeinsam die Anforderungen des Geschäfts in Architekturentscheidungen übersetzen. - **Ausarbeitung:** Architekturbild, Entscheidungslog, Roadmap mit Aufwänden und Abhängigkeiten. - **Begleitung:** auf Wunsch die Umsetzung, gemeinsam mit Ihrer IT oder mit IT am Main. ## Was liegt am Ende auf dem Tisch? - **Prozesslandkarte und Prozessflows:** welche Kernprozesse die Architektur tragen muss, mit Systemen und Übergaben. - **Architekturbild:** eine Darstellung, die Geschäftsleitung und IT gleichermassen lesen können. - **Entscheidungslog:** jede Entscheidung mit Anlass, Optionen und Begründung. - **Roadmap:** Reihenfolge, Aufwand, Kosten im Verhältnis zum Budget, Abhängigkeiten und schnelle Erfolge. - **Gameplan:** die Roadmap mit Aufwand und Kosten im Verhältnis zum Budget. - **Auditierbare Dokumentation:** normkonform geführt, zum Beispiel nach ISO 27001, versioniert und freigegeben. - **Lagebild:** die Seite, aus der alles abgeleitet ist. Mehr dazu unter [Situational Awareness](https://sacosi.ch/situational-awareness). ## Fragen zur IT-Architektur. ### Für welche Unternehmensgrössen arbeitet Ivo Schönberner als IT-Architekt? Vor allem für Unternehmen mit etwa 50 bis 1’000 Mitarbeitenden, oft KMU und Unternehmen in regulierten Branchen. In dieser Grösse ist die IT zu komplex für Improvisation, aber meist ohne eigene Architekturabteilung. ### Was ist eine Zielarchitektur? Eine Zielarchitektur beschreibt, wie die IT eines Unternehmens in zwölf bis 36 Monaten aussehen soll: Identitäten, Arbeitsplätze, Anwendungen, Daten, Betrieb und Sicherheit, abgeleitet aus den Abläufen und Zielen des Geschäfts, mit einer Roadmap dorthin. ### Arbeitet Ivo Schönberner mit Mac und Windows? Ja. Er plant Arbeitsplätze mit Mac und Windows gleichberechtigt, inklusive Geräteverwaltung, Identität und Sicherheit, so dass beide Welten dieselben Regeln erfüllen. ### Wann sollte KI lokal statt in der Cloud laufen? Wenn Daten vertraulich, personenbezogen oder reguliert sind und nicht an Dritte gehen sollen oder dürfen. Dann kann ein lokal betriebenes Modell die sinnvollere Wahl sein. Die Entscheidung hängt von Daten, Kosten und Anforderungen ab und wird im Entscheidungslog begründet. ### Was ist Compliance by Design? Compliance by Design heisst, dass Anforderungen wie ISO 27001, das Schweizer Datenschutzgesetz (DSG), die DSGVO oder Branchenauflagen von Anfang an in die Architektur eingebaut werden, statt sie später aufzusetzen. Das spart Nacharbeit und macht Audits planbar. ## Passt Ihre IT noch zu Ihrem Geschäft? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/projektleitung · Stand 2026-09-24 # IT-Projektleitung im Enterprise-Umfeld. **Kurzantwort:** Als Projektleiter steuere ich IT-Programme in Konzernen, Konzerngesellschaften und Joint Ventures: Greenfield-Aufbau, Carve-in, Carve-out, Aviation. Ich verbinde Gesellschafter mit unterschiedlichen Standards, halte Entscheidungen nachweisbar fest und übergebe am Ende sauber an die Linie. ## Welche Programme leite ich? Programme, in denen Geschäft, Gesellschafter und IT gleichzeitig in Bewegung sind. ### Greenfield Eine neue Gesellschaft braucht ab Tag eins eine IT, die Konzernstandards erfüllt. ### Joint Venture Zwei Gesellschafter, zwei IT-Welten, eine gemeinsame Arbeitsumgebung. ### Carve-in und Carve-out Einheiten herauslösen oder integrieren, ohne dass der Betrieb stockt. ### Aviation IT im Flugbetrieb, wo Ausfälle unmittelbar das Geschäft treffen. ## Welche Projekte stehen dahinter? Die Methode ist in zwei Programmen im Umfeld der Lufthansa Group entstanden, beide umgesetzt mit IT am Main. - **Discover Airlines, 2021 bis 2026:** IT-Aufbau aus dem leeren Büro, Wachstum auf rund 2’200 Mitarbeitende an den Hubs Frankfurt und München, Netzanbindung des Operations Control Centers, vorbereitete Übergabe an die Konzern-IT. - **FraAlliance, ab 2022:** eigenständige IT für das Joint Venture von Fraport und Lufthansa in unter vier Monaten, mit zentraler Identität und den Compliance-Anforderungen der Lufthansa Group. ## Wie steuere ich ein Programm? - **Lagebild vor dem Plan:** Bevor der Projektplan steht, sind Ziele, Budget und die Interessen aller Gesellschafter und Stakeholder erfasst, etwa in einer Stakeholder-Matrix. - **Entscheidungslog:** Jede Entscheidung ist mit Begründung und Freigabe dokumentiert, nachvollziehbar für beide Gesellschafter und für Audits. - **Verträge und Leistungsbeschreibungen:** Umfang, Budget und Abnahmen werden gegen die Leistungsbeschreibung gesteuert, nicht gegen Erinnerungen. - **Auditfeste Dokumentation:** Prozessflows, RACI-Matrix und Nachweise normkonform in einem auditierbaren System, damit Gesellschafter und Auditoren denselben Stand sehen. - **Übergabe an die Linie:** Das Programm endet, wenn die Organisation es selbst trägt. - **Aufstellung:** Rollen und Verantwortungen in der RACI-Matrix. - **Playbooks für die Linie (dokumentierte Abläufe, SOPs):** die Übergabe-Dokumentation, mit der die Organisation das Programm selbst trägt. ## Fragen zur Projektleitung. ### Welche Enterprise-Projekte hat Ivo Schönberner geleitet? Mit IT am Main unter anderem den IT-Aufbau von Discover Airlines von 2021 bis 2026 mit vorbereiteter Übergabe an die Konzern-IT der Lufthansa Group und den IT-Aufbau für FraAlliance, das Joint Venture von Fraport und Lufthansa, in unter vier Monaten. ### Was ist bei IT-Projekten in Joint Ventures besonders? Zwei oder mehr Gesellschafter bringen eigene IT-Standards, Sicherheitsregeln und Freigabewege mit. Die Projektleitung muss diese Welten verbinden, ohne eine davon zu verletzen, und jede Entscheidung gegenüber beiden Seiten nachweisen können. ### Übernimmt Ivo Schönberner auch Carve-outs und Carve-ins? Ja. Herauslösen einer Einheit aus einem Konzern (Carve-out) oder Integration in einen Konzern (Carve-in) sind Lagen, in denen Situational Awareness besonders wirkt, weil Geschäft und IT gleichzeitig in Bewegung sind. ### Wie berichtet Ivo Schönberner als Projektleiter? Mit Nachweis statt Statusfolie: Entscheidungen im Entscheidungslog, Fortschritt an überprüfbaren Ergebnissen, Risiken mit Verantwortlichen und Terminen. ### Hat Ivo Schönberner Erfahrung in der Luftfahrt? Ja. Zwei seiner grössten Mandate liefen im Umfeld der Lufthansa Group, darunter Discover Airlines mit der Netzanbindung des Operations Control Centers und FraAlliance in Frankfurt. ## Steht ein Programm an? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/ueber-mich · Stand 2026-09-24 # Über Ivo Schönberner. **Kurzantwort:** Ivo Schönberner ist IT-Unternehmer und Berater mit Sitz in Zürich und Frankfurt am Main, Gründer von SACOSI und Geschäftsführer der IT am Main GmbH. Er berät Geschäftsleitungen, Investoren und Family Offices in der Schweiz und in Deutschland, vor allem bei Start-ups, Scale-ups und Ventures, als Fractional CTO, IT-Architekt, Projektleiter und Sparringspartner. Sein Beratungsprodukt heisst Situational Awareness: IT, die ins Business passt, nicht umgekehrt. ## In wenigen Sätzen Ivo Schönberner baut IT, die zuerst die Lage des Geschäfts kennt. Als Geschäftsführer der IT am Main GmbH hat er die IT von Discover Airlines von null auf rund 2’200 Mitarbeitende begleitet und für FraAlliance in unter vier Monaten aufgebaut. Er berät von Zürich und Frankfurt aus. **„IT muss ins Business passen, nicht das Business in die IT.“** ## Systemisch denken, nicht Symptome behandeln Ivo Schönberner löst nicht das einzelne Problem, sondern baut die Architektur, aus der es nicht mehr entsteht. Vier Belegmomente zeigen das Muster, statt es nur zu behaupten. Automatisierung ### Der Prozess, der Prozesse baut Statt einen weiteren Ablauf zu automatisieren, hat er die Infrastruktur gebaut, auf der auch kleine Unternehmen systembasierte, ISO-konforme Automatisierung bekommen, die sie sich sonst nicht leisten könnten. Minimale Rechte und Dokumentation im Qualitäts- und Risikomanagement sind von Anfang an eingebaut. CRM-Entscheidung ### Datenmodell entlang Artikel 9 DSGVO Bei einer CRM-Entscheidung hat er das generische Datenmodell eines grossen Anbieters übernommen, den Rest verworfen. Ausschlaggebend war Artikel 9 DSGVO für Gesundheitsdaten. Ergebnis: eine selbst gehostete Lösung, die Funktion und Datenschutz verbindet, statt das Geschäft an das Werkzeug anzupassen. Discover Airlines · 2021–2026 ### IT von null auf rund 2’200 Mitarbeitende Als Chief Architect hat er die IT von Discover Airlines von Grund auf aufgebaut, inklusive Netzanbindung des Operations Control Centers, mit vorbereiteter Übergabe an die Konzern-IT der Lufthansa Group. FraAlliance · ab 2022 ### Eigenständige IT in unter vier Monaten Für FraAlliance, das Joint Venture von Fraport und Lufthansa Group, hat er das IT-Target-Operating-Model definiert und die eigenständige IT in unter vier Monaten aufgebaut. ## Sechs Kernwerte Nicht als Adjektivliste, sondern mit dem Verhalten, an dem sie erkennbar sind. 01 ### Klartext und Ehrlichkeit Er sagt, was er denkt, auch wenn es unbequem ist. Erkennbar daran, dass er auch von Vorhaben abrät, die kurzfristig Umsatz brächten, aber dem Geschäft nicht dienen. 02 ### Systemdenken Er löst nicht das Symptom, sondern baut die Architektur, aus der das Problem nicht mehr entsteht. Erkennbar daran, dass er vor der ersten Umsetzung Zielbild und Abhängigkeiten klärt. 03 ### Eigenverantwortung Er übernimmt das Ergebnis, nicht nur die Aufgabe. Erkennbar daran, dass er kritische Projekte wieder selbst umsetzt, um Qualität und Kundennutzen sicherzustellen. 04 ### Substanz vor Sichtbarkeit Was zählt, ist der Geschäftsnutzen, nicht die Optik. Erkennbar daran, dass er Entscheidungen an der Business-Anforderung misst, nicht an der Technik-Mode. 05 ### Struktur und Nachweisbarkeit Klare Architektur, klare Rollen, saubere Dokumentation. Erkennbar daran, dass er Funktion und Compliance von Anfang an zusammen denkt, als Klammer um jede Lösung. 06 ### Verlässlichkeit unter Druck Er bleibt handlungsfähig, wenn es hektisch wird. Erkennbar daran, dass er in Eskalations- und Krisenlagen ruhig priorisiert, statt zu reagieren. ## American Football, Nationalmannschaft Bevor Ivo Schönberner Unternehmer wurde, stand er als American-Football-Spieler auf dem Feld: Nationalspieler, Europameister 2014 und 2016. American Football · Nationalspieler · **Europameister 2014 und 2016** · Rückennummer 44 Was von dort geblieben ist, prägt bis heute seine Arbeitsweise: ein klarer Kopf, wenn der Druck steigt, denn die Leistung entscheidet sich in der Situation, nicht im Plan. Vorbereitung und Wiederholung schlagen Talent, das Ergebnis entsteht in der unsichtbaren Arbeit davor. Und jede Position hat eine Aufgabe, das System gewinnt, nicht der Einzelne — genau so schneidet er heute Rollen und Verantwortlichkeiten bei Kunden zu. Geblieben ist der Blick für die Aufstellung: Jede Position hat eine Aufgabe, das System gewinnt, nicht der Einzelne. ## Wie die Zusammenarbeit funktioniert - **Erst die Lage, dann die Technik.** Er baut nichts, bevor er verstanden hat, was das Geschäft braucht. - **Nachweis statt Versprechen.** Entscheidungen stehen im Entscheidungslog, Ergebnisse sind überprüfbar. - **Die Verantwortung bleibt beim Unternehmen.** Er bereitet Entscheidungen vor und setzt um, was entschieden ist. - **Er arbeitet auf die Übergabe hin.** Grow. Scale. Let go. - **Playbooks für die Übergabe (dokumentierte Abläufe, SOPs).** Grow. Scale. Let go. Was Sie erwarten können - Klartext statt Diplomatie, auch wenn er unbequem ist. - Ein Gegenüber, das mitdenkt und Zusammenhänge sieht. - Verantwortung für das Ergebnis, nicht nur für die Aufgabe. Was er erwartet - Einen echten Sparringspartner statt einen Ja-Sager. - Offenheit für unbequeme Wahrheiten. - Die Bereitschaft, an der Sache zu arbeiten, nicht am Status. ## Was er nicht macht - Er ist kein Ja-Sager und kein Diplomat, der Unbequemes weglächelt. - Er liefert keine taktischen Einzel-Fixes, die das eigentliche Problem nur verschieben. - Er macht keine Technik um der Technik willen und keine Buzzword-Beratung. - Er biegt nicht das Geschäft an das Werkzeug, sondern das Werkzeug an das Geschäft. - Er verkauft nichts, was dem Kunden nicht real nützt, nur weil es kurzfristig Umsatz bringt. ## Zitierfähige Sätze > IT muss ins Business passen, nicht das Business in die IT. > > — Ivo Schönberner > Ich löse nicht das Symptom, ich baue die Architektur, aus der das Problem nicht mehr entsteht. > > — Ivo Schönberner > Ich sage Ihnen, was Sie hören müssen, nicht was Sie hören wollen. > > — Ivo Schönberner > Ich übernehme das Ergebnis, nicht nur die Aufgabe. > > — Ivo Schönberner ## Warum Zürich und Frankfurt? Weil seine Mandate in beiden Ländern liegen und die Wege zwischen beiden Städten kurz genug sind, um vor Ort zu sein, wenn es darauf ankommt. Zürich ist sein Standort für Mandate in der Schweiz. Frankfurt ist der Sitz von IT am Main und liegt nah an seinen Luftfahrtmandaten. Er arbeitet auf Deutsch und Englisch, vor Ort und remote. ## Häufige Fragen zu Ivo Schönberner. ### Wer ist Ivo Schönberner? Ivo Schönberner ist IT-Unternehmer und Berater mit Sitz in Zürich und Frankfurt am Main. Er ist Geschäftsführer der IT am Main GmbH und Gründer der Beratungsmarke SACOSI und berät Geschäftsleitungen, Investoren und Family Offices in der Schweiz und in Deutschland, vor allem bei Start-ups, Scale-ups und Ventures. ### Was bedeutet Situational Awareness bei Ivo Schönberner? Situational Awareness ist sein Beratungsprodukt: IT wird aus der Lage des Unternehmens abgeleitet, also aus Zielen, Kernprozessen, Finanzen und den Interessen von Investoren und Stakeholdern, statt das Geschäft an ein System anzupassen. Grundlage ist das Drei-Stufen-Modell von Mica Endsley (1995), ergänzt um einen vierten Schritt: Führen und übergeben. ### Welchen Hintergrund hat Ivo Schönberner? Vor seiner Unternehmerlaufbahn war Ivo Schönberner American-Football-Spieler und Nationalspieler, Europameister 2014 und 2016. Als Geschäftsführer der IT am Main GmbH hat er unter anderem die IT von Discover Airlines von null auf rund 2’200 Mitarbeitende aufgebaut und für das Joint Venture FraAlliance eine eigenständige IT in unter vier Monaten errichtet. ### Wie geht Ivo Schönberner an IT-Probleme heran? Systemisch: Er löst nicht das Symptom, sondern baut die Architektur, aus der das Problem nicht mehr entsteht. Entscheidungen werden vorbereitet, dokumentiert und nachweisbar gemacht, bevor umgesetzt wird. ### Wo arbeitet Ivo Schönberner? Von Zürich und Frankfurt am Main aus, mit Mandaten in der Schweiz und in Deutschland, vor Ort und remote, auf Deutsch und Englisch. ## Wie ist Ihre Lage? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch --- Quelle: https://sacosi.ch/kontakt · Stand 2026-09-24 # Kontakt. **Kurzantwort:** Am schnellsten über ein 30-minütiges Erstgespräch. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt und welche Einsatzform passt. ### Termin Erstgespräch buchen ### E-Mail willkommen@sacosi.ch ### Schweiz Zürich · +41 78 251 09 69 ### Deutschland Frankfurt am Main · +49 152 27602667 ## Wie ist Ihre Lage? Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt. CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch