# EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)

> Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle. Die Pflicht gilt gestaffelt: ab 16. Oktober 2025 für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen, ab 22. Februar 2026 für Airlines, Instandhaltungsbetriebe, CAMO, Ausbildungsorganisationen und die Flugsicherung. In der Schweiz wird Part-IS vom BAZL umgesetzt; die genaue rechtliche Verankerung über das Luftverkehrsabkommen wurde in dieser Recherche nicht im Wortlaut geprüft.

- Art: Verordnung, Gesetzlich
- Geltungsraum: EU, Schweiz
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/easa_partis
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt Part-IS für Sie?

- Branche: Aviation (Trifft wahrscheinlich zu): Als Luftfahrtorganisation – etwa Flughafen, Airline, Instandhaltungsbetrieb, CAMO, Ausbildungsbetrieb oder Flugsicherungsdienstleister – fallen Sie grundsätzlich unter die Part-IS-Anforderungen zur Informationssicherheit, sobald Ihr Organisationstyp den Stichtag erreicht.
- Tätigkeit: Kritische Infrastruktur (gilt, wenn zusätzlich: Branche: Aviation) (Bitte prüfen lassen): Betreiben Sie als Luftfahrtorganisation zugleich kritische Infrastruktur im Luftverkehr (z. B. Flugsicherung, Flughafenbetrieb), fällt das zusätzlich unter Part-IS – ausserhalb der Luftfahrtbranche löst "kritische Infrastruktur" allein Part-IS nicht aus, dafür ist es keine Luftfahrt-Verordnung.
- Märkte: Schweiz (gilt, wenn zusätzlich: Branche: Aviation) (Bitte prüfen lassen): Für den Schweizer Markt setzt das BAZL Part-IS für Luftfahrtorganisationen um; die genaue rechtliche Übernahme ins Luftverkehrsabkommen wurde in dieser Recherche nicht im Verordnungswortlaut, sondern nur über die BAZL-Informationsseiten geprüft. Ausserhalb der Luftfahrtbranche löst der Schweizer Markt allein Part-IS nicht aus.

## Ausnahmen

- Organisationen ausserhalb der in den Verordnungen genannten Kategorien (Flughafenbetreiber, Vorfeldkontrolldienste, Herstellungs-/Entwicklungsorganisationen, Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen ATO, flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter) sind nach dem geprüften Quellenstand nicht direkt erfasst.
- Eine dritte Verordnung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde in dieser Recherche nur über eine Sekundärquelle identifiziert und inhaltlich nicht geprüft – gehört daher unter 'unsicher'.

## Pflichten

- Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS), das sich laut BAZL an ISO/IEC 27001 orientieren kann.
- Identifikation und Bewertung von Informationssicherheitsrisiken mit potenziellem Einfluss auf die Flugsicherheit (Safety) und Ableitung geeigneter Massnahmen.
- Integration des ISMS in das bestehende Sicherheitsmanagementsystem (Safety Management System, SMS) der Organisation.
- Schulung des Personals zu Informationssicherheit sowie Überwachung der Einhaltung der Anforderungen.
- Meldung von Vorkommnissen (Occurrence Reporting) mit Informationssicherheitsbezug an die zuständige Behörde.

## Nachweise

- Dokumentiertes ISMS mit Rollen, Verantwortlichkeiten und Risikoregister.
- Nachweis der Integration des ISMS ins Safety Management System.
- Schulungsnachweise für betroffenes Personal.
- Auditfähigkeit gegenüber BAZL bzw. EASA im Rahmen der laufenden Aufsicht (laut EASA-Quelle erfolgt die Überwachung durch 'regular audits').

## Fristen

- 16.10.2025: Part-IS gilt für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen (Delegierte Verordnung (EU) 2022/1645).
- 22.02.2026: Part-IS gilt für Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen (ATO), flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter sowie die zuständigen Aufsichtsbehörden und EASA (Durchführungsverordnung (EU) 2023/203).

## Sanktionen

Auf den geprüften BAZL- und EASA-Seiten sind keine konkreten Bussgeld- oder Sanktionsbestimmungen für Part-IS genannt. Die Aufsicht erfolgt laut EASA über regelmässige Audits durch die zuständigen nationalen Behörden und EASA selbst; beim BAZL ist dafür seit 1. August 2024 eine eigene Fachstelle Informationssicherheit in der Sektion Schutzmassnahmen zuständig. Mögliche Konsequenzen bei Nichteinhaltung (z. B. Auflagen oder Entzug von Zulassungen) wurden im Rahmen dieser Recherche nicht im Verordnungstext selbst geprüft.

## Häufige Fragen

**Muss unser ISMS zwingend nach ISO/IEC 27001 zertifiziert sein, um Part-IS zu erfüllen?**
Nein. Die BAZL-Seite formuliert es als Orientierungsmöglichkeit ('kann sich an ISO/IEC 27001 orientieren'), nicht als Zertifizierungspflicht. Ob eine Zertifizierung im Einzelfall sinnvoll oder von der Aufsicht faktisch erwartet wird, wurde in dieser Recherche nicht abschliessend geklärt und ist als 'pruefen' markiert.

**Gilt Part-IS für unser Schweizer Unternehmen genauso wie in der EU?**
Das BAZL setzt Part-IS in der Schweiz um; die konkrete rechtliche Grundlage (Übernahme ins Luftverkehrsabkommen) wurde in dieser Recherche nicht im Wortlaut verifiziert, sondern nur über die BAZL-Informationsseiten. Für eine belastbare rechtliche Einschätzung im Einzelfall ist eine Prüfung des Luftverkehrsabkommens bzw. Rücksprache mit dem BAZL nötig.

## Offene Punkte der Recherche

- Die rechtliche Übernahme von Part-IS in der Schweiz über das Luftverkehrsabkommen wurde nicht im Verordnungswortlaut oder im Anhang des Abkommens geprüft, sondern nur über die BAZL-Informationsseiten, die selbst keine explizite Rechtsgrundlage der Übernahme nennen. Das entspricht dem offenen Punkt 8 im Architektur-Dokument der Website ('Übernahme ins Luftverkehrsabkommen nicht im Wortlaut gelesen, nur BAZL-Seiten. Gegenprüfen.').
- Eine dritte, jüngere Regelung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde nur über ein Suchergebnis identifiziert, nicht im Volltext geprüft.
- Konkrete Sanktions- oder Bussgeldbestimmungen bei Nichteinhaltung wurden nicht im Verordnungstext selbst recherchiert, nur die Aussage zu Audits auf den Behördenseiten.
- Ob eine faktische Zertifizierungserwartung (statt blosser Orientierung an ISO/IEC 27001) besteht, wurde nicht geklärt.

## Quellen

- [EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is), Bundesamt für Zivilluftfahrt (BAZL), abgerufen 24.09.2026
- [EU regulation on information security (Part-IS)](https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is), Bundesamt für Zivilluftfahrt (BAZL), abgerufen 24.09.2026
- [IS — Information Security (Regulation Groups)](https://www.easa.europa.eu/en/regulation-groups/information-security), European Union Aviation Safety Agency (EASA), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
