Zum Inhalt springen
DEEN
Gespräch vereinbaren

Compliance Normen und Gesetze

Welche IT-Vorschriften gelten für Ihr Unternehmen?

Kurzantwort

Das hängt von drei Dingen ab: Ihrer Branche, Ihren Märkten und Ihren Kunden. Diese Seite ordnet die wichtigsten Regeln ein und ersetzt keine Rechtsberatung.

Ivo Schönberner übergibt einem Nachfolger ein MacBook und eine Dokumentationsmappe
Nachweis · Dokumentation

01 Normen-Check

Welche Normen gelten für Ihre Branche?

Sechs kurze Fragen, danach die Auswertung. Der Check gleicht Ihre Angaben mit 22 Normen und Gesetzen unserer Wissensbasis ab und zeigt, was für Sie gelten kann und warum. Er rechnet in Ihrem Browser nach festen Regeln, ohne Sprachmodell.

Frage 1 von 6 Welche Rolle haben Sie im Unternehmen?

Eine Antwort. Die Rolle ändert die Auswertung nicht, sie hilft uns bei der Einordnung.

Frage 2 von 6 In welcher Branche ist Ihr Unternehmen tätig?

Eine Antwort. Passt keine, wählen Sie „Andere Branche“.

Frage 3 von 6 Wie viele Mitarbeitende hat Ihr Unternehmen?

Eine Antwort. Wenn Sie die genaue Zahl eintragen, rechnet der Check damit.

Frage 4 von 6 In welchen Märkten sind Sie tätig oder haben Sie Standorte?

Mehrere Antworten möglich. Deutschland zählt automatisch zur EU, „Weltweit“ umfasst alle.

Frage 5 von 6 Was davon trifft auf Ihr Unternehmen zu?

Mehrere Antworten möglich. Trifft nichts zu, gehen Sie einfach weiter.

Frage 6 von 6 Welche Rolle haben Sie gegenüber Ihren Kunden?

Mehrere Antworten möglich. Trifft nichts zu, gehen Sie einfach weiter.

02 Übersicht

Was gilt in der Schweiz, was in der EU?

Alle 22 Regeln der Wissensbasis in einer Liste. Stand: September 2026.

22 von 22 Normen

  • CH-KI-Regulierung Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz) Gesetz Freiwillig CH Nächste Frist

    Die Schweiz hat noch kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 eine Auslegeordnung zu möglichen Regulierungsansätzen für Künstliche Intelligenz diskutiert und das Bundesamt für Justiz (BJ) beauftragt, bis Ende 2026 eine Vernehmlassungsvorlage auszuarbeiten, die insbesondere die KI-Konvention des Europarats umsetzt. Bis zum Abschluss dieses Prozesses gibt es in der Schweiz keine horizontale, KI-spezifische Rechtspflicht; bestehende Pflichten etwa aus dem revDSG gelten unabhängig davon bereits heute.

    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Der Bundesrat diskutiert eine Auslegeordnung zu möglichen Regulierungsansätzen von KI und beauftragt mehrere Ämter, darunter das Bundesamt für Justiz, mit der Erarbeitung von Regulierungsmassnahmen.
    • Zieltermin: Das Bundesamt für Justiz soll bis zu diesem Zeitpunkt eine Vernehmlassungsvorlage für rechtlich verbindliche Massnahmen sowie einen Umsetzungsplan für nicht verbindliche Massnahmen vorlegen. Das ist ein Etappenziel für die Vorlage, kein Inkrafttretensdatum eines Gesetzes.
    Auslöser, Pflichten, Nachweise und Quellen zu CH-KI-Regulierung
  • CRA Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act) Verordnung Gesetzlich EU Nächste Frist

    Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden – die Meldepflichten gelten seit dem 11. September 2026, die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Für Schweizer Hersteller gilt der CRA, sobald sie Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen.

    Cybersicherheitsanforderungen an Hard- und Software mit digitalen Elementen über den ganzen Lebenszyklus. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Vorfälle melden.

    Schweiz
    Gilt für Schweizer Hersteller, die Produkte mit digitalen Elementen in der EU verkaufen
    EU
    Meldepflichten seit 11. September 2026, volle Anwendung ab 11. Dezember 2027
    Typisch relevant für
    Produktion, MedTech, Hersteller vernetzter Produkte
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Notifizierungsbehörden müssen die Verfahren für Konformitätsbewertungsstellen etabliert haben.
    • Melde- und Berichtspflichten für Hersteller (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) treten in Anwendung.
    • Der Cyber Resilience Act gilt vollständig, inkl. Konformitätsbewertungspflichten für alle betroffenen Produkte.
    Auslöser, Pflichten, Nachweise und Quellen zu CRA
  • DORA Digital Operational Resilience Act (Verordnung (EU) 2022/2554) Verordnung Gesetzlich EU Keine offene Frist

    DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.

    Branchen laut Auslösern
    Finanzen
    Fristen
    • DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).
    Auslöser, Pflichten, Nachweise und Quellen zu DORA
  • DSGVO Datenschutz-Grundverordnung Verordnung Gesetzlich EU Keine offene Frist

    Die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 und regelt die Verarbeitung personenbezogener Daten in der EU. Nach dem Marktortprinzip in Artikel 3 Absatz 2 erfasst sie auch Schweizer Unternehmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten – unabhängig vom eigenen Sitz. Wer darunterfällt, muss in der Regel nach Artikel 27 einen Vertreter in der EU benennen.

    Wer als Schweizer Unternehmen Kunden in der EU bedient, fällt nach Artikel 3 Absatz 2 unter die DSGVO und braucht in der Regel einen Vertreter in der EU.

    Schweiz
    Gilt für Schweizer Firmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten
    EU
    Gilt seit 25. Mai 2018
    Typisch relevant für
    Alle Branchen mit EU-Kunden
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Anwendungsbeginn der DSGVO in der gesamten EU.
    Auslöser, Pflichten, Nachweise und Quellen zu DSGVO
  • EU AI Act Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act) Verordnung Gesetzlich EU Nächste Frist

    Der EU AI Act (Verordnung (EU) 2024/1689) regelt KI-Systeme gestaffelt nach Risikoklasse und gilt für Anbieter und Betreiber, deren KI-Systeme in der EU in Verkehr gebracht oder deren Ergebnisse dort genutzt werden – unabhängig vom Sitz. Verbote bestimmter Praktiken gelten seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus', veröffentlicht am 24. Juli 2026) hat die Pflichten für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und für KI in regulierten Produkten nach Anhang I auf August 2028 verschoben.

    Die Pflichten gelten gestaffelt: Verbote seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Pflichten für Hochrisiko-Systeme wurden 2026 verschoben, auf Dezember 2027 und für KI in regulierten Produkten auf August 2028. Die Schweiz erarbeitet bis Ende 2026 eine eigene Vorlage.

    Schweiz
    Gilt für Schweizer Anbieter, die KI-Systeme in der EU in Verkehr bringen oder deren Ergebnisse in der EU verwendet werden
    EU
    Gestaffelt seit 2. Februar 2025
    Typisch relevant für
    Alle Branchen, die KI einsetzen oder anbieten
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Verbote bestimmter KI-Praktiken und Pflicht zur KI-Kompetenz ('AI literacy') treten in Anwendung.
    • Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) treten in Anwendung.
    • Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus') wird im Amtsblatt veröffentlicht.
    • Transparenzpflichten nach Art. 50 treten in Anwendung.
    • Übergangsfrist für Transparenzpflichten bei bereits im Verkehr befindlichen Systemen endet; zwei weitere Verbote nach Art. 5 treten in Kraft.
    • Pflichten für Hochrisiko-KI-Systeme nach Anhang III treten in Anwendung (verschoben von ursprünglich August 2026).
    • Pflichten für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I treten in Anwendung (verschoben von ursprünglich August 2027).
    Auslöser, Pflichten, Nachweise und Quellen zu EU AI Act
  • EU-MDR Verordnung (EU) 2017/745 über Medizinprodukte Verordnung Gesetzlich EU Keine offene Frist

    Die EU-Medizinprodukteverordnung (MDR, Verordnung (EU) 2017/745) regelt Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation und Marktüberwachung für Medizinprodukte in der EU; sie gilt seit dem 26. Mai 2021. Für die EU ist die Schweiz seit diesem Datum ein Drittstaat, weil das gegenseitige Anerkennungsabkommen (MRA) nicht aktualisiert wurde – Schweizer Hersteller brauchen deshalb für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt in Anhang I eigene Anforderungen an ihre IT-Sicherheit.

    Seit das Abkommen über die gegenseitige Anerkennung für Medizinprodukte nicht mehr aktualisiert wird, brauchen Schweizer Hersteller für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt Anforderungen an IT-Sicherheit von Software und vernetzten Produkten.

    Schweiz
    Schweizer Recht: Medizinprodukteverordnung (MepV), Aufsicht Swissmedic. Für die EU gilt die Schweiz seit 26. Mai 2021 als Drittstaat
    EU
    Gilt seit 26. Mai 2021
    Typisch relevant für
    MedTech
    Branchen laut Auslösern
    MedTech
    Fristen
    • Geltungsbeginn der MDR (Verordnung (EU) 2017/745); ab diesem Datum gilt die Schweiz für die EU als Drittstaat im Medizinprodukterecht, weil das MRA nicht aktualisiert wurde.
    Auslöser, Pflichten, Nachweise und Quellen zu EU-MDR
  • FINMA-RS 2023/1 FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken" Branchenstandard Gesetzlich CH Keine offene Frist

    Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden.

    Branchen laut Auslösern
    Finanzen
    Fristen
    • FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert.
    Auslöser, Pflichten, Nachweise und Quellen zu FINMA-RS 2023/1
  • GeBüV / OR Rechnungslegung Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht) Gesetz Gesetzlich CH Keine offene Frist

    Wer nach Art. 957 OR buchführungspflichtig ist, muss Geschäftsbücher, Buchungsbelege, Geschäftsbericht und Revisionsbericht während zehn Jahren aufbewahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f OR – im Wortlaut geprüft). Aufbewahrung ist auf Papier, elektronisch oder vergleichbar zulässig, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können. Die Einzelheiten zu Führung und Aufbewahrung regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431).

    Branchen laut Auslösern
    branchenübergreifend
    Auslöser, Pflichten, Nachweise und Quellen zu GeBüV / OR Rechnungslegung
  • GoBD Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD) Verordnung Gesetzlich DE Keine offene Frist

    Die GoBD sind ein Verwaltungsschreiben des deutschen Bundesministeriums der Finanzen (BMF), das konkretisiert, wie Bücher, Aufzeichnungen und elektronische Unterlagen nach der Abgabenordnung (§§ 146 f. AO) ordnungsmässig zu führen, unveränderbar zu erfassen und aufzubewahren sind, samt Anforderungen an Verfahrensdokumentation und den Datenzugriff der Finanzverwaltung. Sie sind für Sie relevant, wenn Sie in Deutschland buchführungs- oder aufzeichnungspflichtig sind – etwa über eine deutsche Tochtergesellschaft, Betriebsstätte oder eigene Geschäftstätigkeit in Deutschland. Aufbewahrungsfristen nach § 147 AO wurden im Volltext geprüft: 10 Jahre für Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Zollunterlagen, 8 Jahre für Buchungsbelege, 6 Jahre für Handels- und Geschäftsbriefe.

    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Neufassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV A 4 - S 0316/19/10003), in Kraft ab 1. Januar 2020 – Datum nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle (Wikipedia) verifiziert.
    • Erste bekannte Anpassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV D 2 - S 0316/21/10001:002) – nicht im BMF-Schreiben selbst verifiziert.
    • Weitere Anpassung, laut Sekundärquelle mit Fokus auf elektronische Rechnungen – nicht im BMF-Schreiben selbst verifiziert.
    Auslöser, Pflichten, Nachweise und Quellen zu GoBD
  • IEC 62304 IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse Norm Marktgetrieben CH · EU · DE Keine offene Frist

    IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als "Stand der Technik" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen.

    Branchen laut Auslösern
    MedTech
    Auslöser, Pflichten, Nachweise und Quellen zu IEC 62304
  • IEC 62443 IEC 62443 — Industrial communication networks, network and system security Norm Freiwillig CH · EU · DE Keine offene Frist

    IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS). Sie ist freiwillig anzuwenden, wird aber zunehmend als anerkannter Massstab für OT-Sicherheit herangezogen, etwa im Umfeld von NIS2-Umsetzung und Cyber Resilience Act. Die Reihe unterscheidet Anforderungen an Betreiber (Teil 2-1), technische Systemanforderungen mit vier Security-Leveln (Teil 3-3) und Anforderungen an Hersteller von Komponenten (Teile 4-1 und 4-2); eine Zertifizierung ist möglich, aber nicht einheitlich vorgeschrieben.

    Branchen laut Auslösern
    branchenübergreifend
    Auslöser, Pflichten, Nachweise und Quellen zu IEC 62443
  • IKT-Minimalstandard StromVV IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a) Verordnung Gesetzlich CH Keine offene Frist

    Seit dem 1. Juli 2024 sind die Empfehlungen des Minimalstandards zur Verbesserung der IKT-Resilienz (IKT-Minimalstandard, Ausgabe Mai 2023) nach Art. 5a Stromversorgungsverordnung (StromVV, SR 734.71) gemäss dem jeweiligen Schutzniveau nach Anhang 1a verbindlich für Netzbetreiber, für Erzeuger und Speicherbetreiber ab insgesamt 100 MW über ein einziges System steuerbarer Leistung sowie für Dienstleister, die solche Anlagen dauerhaft fernsteuern können. Die Eidgenössische Elektrizitätskommission (ElCom) kann das Erreichen des Schutzniveaus jederzeit einfordern.

    Die Stromversorgungsverordnung verpflichtet Netzbetreiber, Erzeuger, Speicherbetreiber und Dienstleister der Schweizer Stromversorgung zu Mindestanforderungen an die Informationssicherheit, gestuft nach Schutzniveau. Die ElCom überwacht die Einhaltung.

    Schweiz
    Verbindlich seit 1. Juli 2024
    EU
    Gilt nicht
    Typisch relevant für
    Energie
    Branchen laut Auslösern
    Energie
    Fristen
    • Art. 5a StromVV (Schutz vor Cyberbedrohungen / IKT-Minimalstandard) tritt in Kraft (AS 2024 282).
    Auslöser, Pflichten, Nachweise und Quellen zu IKT-Minimalstandard StromVV
  • ISG-Meldepflicht Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG) Gesetz Gesetzlich CH Keine offene Frist

    Seit dem 1. April 2025 müssen die in Art. 74b Informationssicherheitsgesetz (ISG, SR 128) einzeln aufgeführten Behörden und Organisationen Cyberangriffe auf ihre Informatikmittel innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden (Art. 74a und 74e ISG). Erfasst sind 21 im Gesetz genannte Kategorien kritischer Infrastruktur, von Hochschulen und Energieversorgern über Banken und Spitäler bis zu Cloud-Anbietern mit Sitz in der Schweiz; der Bundesrat kann Stellen mit nur geringen Auswirkungen von der Meldepflicht ausnehmen (Art. 74c ISG).

    Betreiberinnen kritischer Infrastrukturen, etwa in der Energieversorgung oder im Verkehr, müssen Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden.

    Schweiz
    Gilt seit 1. April 2025 für Betreiberinnen kritischer Infrastrukturen
    EU
    Gilt nicht
    Typisch relevant für
    Energie, Verkehr, weitere kritische Infrastrukturen
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Art. 74a-74f ISG) tritt in Kraft (AS 2024 257; AS 2025 173; BBl 2023 84).
    Auslöser, Pflichten, Nachweise und Quellen zu ISG-Meldepflicht
  • ISO 13485 ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke Norm Marktgetrieben CH · EU · DE Keine offene Frist

    ISO 13485 ist die internationale Norm für Qualitätsmanagementsysteme speziell für Medizinprodukte-Hersteller. Sie ist als Norm selbst nicht gesetzlich vorgeschrieben, ist aber in der Praxis Voraussetzung, um eine CE-Kennzeichnung nach EU-MDR zu erhalten oder eine Zulassung über Swissmedic nach MepV zu erreichen: Ohne zertifiziertes QM-System nach ISO 13485 verweigern Benannte Stellen und Aufsichtsbehörden in aller Regel die Konformitätsbewertung.

    Branchen laut Auslösern
    MedTech
    Auslöser, Pflichten, Nachweise und Quellen zu ISO 13485
  • ISO 27001 ISO/IEC 27001 Norm Marktgetrieben CH · EU · DE Keine offene Frist

    ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.

    Internationale Norm für ein Managementsystem für Informationssicherheit (ISMS). Kein Gesetz, aber häufig Voraussetzung in Ausschreibungen, bei Konzernkunden und in Due-Diligence-Prüfungen. Mehrere Regelwerke, etwa Part-IS in der Luftfahrt, erlauben ein ISMS auf Basis dieser Norm.

    Schweiz
    Freiwillig, oft vertraglich gefordert
    EU
    Freiwillig, oft vertraglich gefordert
    Typisch relevant für
    Alle Branchen
    Branchen laut Auslösern
    branchenübergreifend
    Auslöser, Pflichten, Nachweise und Quellen zu ISO 27001
  • ISO 9001 Norm Marktgetrieben CH · EU · DE Nächste Frist

    ISO 9001 ist die international anerkannte Norm für Qualitätsmanagementsysteme, freiwillig, aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen oft vertraglich verlangt. Sie baut auf dem PDCA-Zyklus (Plan-Do-Check-Act) auf und wird von akkreditierten Zertifizierungsstellen geprüft, mit einer Gültigkeit von drei Jahren und jährlichen Überwachungsaudits. Die ISO hat am 16. September 2026 die neue Fassung ISO 9001:2026 veröffentlicht; bestehende Zertifikate nach ISO 9001:2015 bleiben bis spätestens 30. September 2029 gültig.

    Internationale Norm für Qualitätsmanagementsysteme. Grundlage für dokumentierte Abläufe mit Freigaben und Nachweisen. In der Medizintechnik tritt die branchenspezifische ISO 13485 hinzu.

    Schweiz
    Freiwillig, oft vertraglich gefordert
    EU
    Freiwillig, oft vertraglich gefordert
    Typisch relevant für
    Alle Branchen, vor allem Produktion und Lieferketten
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Veröffentlichung von ISO 9001:2026 durch die ISO (löst ISO 9001:2015 ab)
    • Bestehende Zertifikate nach ISO 9001:2015 verlieren spätestens an diesem Datum ihre Gültigkeit (Übergangsfrist von drei Jahren)
    Auslöser, Pflichten, Nachweise und Quellen zu ISO 9001
  • Maschinenverordnung (EU) 2023/1230 Verordnung über Maschinen (EU-Maschinenverordnung) Verordnung Gesetzlich EU Nächste Frist

    Die EU-Maschinenverordnung (Verordnung (EU) 2023/1230) löst die bisherige Maschinenrichtlinie 2006/42/EG ab und wird ab dem 20. Januar 2027 für das Inverkehrbringen von Maschinen in der EU angewendet. Neu sind explizite Cybersicherheitsanforderungen: Maschinen mit digitalen Elementen oder sicherheitsrelevanten Funktionen müssen so konstruiert sein, dass ihre Sicherheitsfunktionen nicht durch unbefugte digitale Eingriffe kompromittiert werden können. Für Schweizer Maschinenhersteller gilt die Verordnung, sobald sie ihre Produkte auf dem EU-Markt in Verkehr bringen.

    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Die Verordnung (EU) 2023/1230 wird für das Inverkehrbringen von Maschinen angewendet und löst die Maschinenrichtlinie 2006/42/EG ab.
    Auslöser, Pflichten, Nachweise und Quellen zu Maschinenverordnung (EU) 2023/1230
  • MepV Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213) Verordnung Gesetzlich CH Keine offene Frist

    Die Schweizer Medizinprodukteverordnung (MepV, SR 812.213) regelt Herstellung, Inverkehrbringen und Überwachung von Medizinprodukten in der Schweiz und wird von Swissmedic beaufsichtigt. Sie wurde am 26. Mai 2021 komplett überarbeitet in Kraft gesetzt und orientiert sich inhaltlich eng an der EU-MDR (Verordnung (EU) 2017/745), bleibt aber eigenständiges Schweizer Recht mit eigener Zulassungs-, Registrierungs- und Aufsichtslogik über Swissmedic statt über EU-Behörden.

    Branchen laut Auslösern
    MedTech
    Fristen
    • Inkrafttreten der komplett überarbeiteten MepV (Erlassdatum der Verordnung: 1. Juli 2020) sowie der neuen Verordnung über klinische Versuche mit Medizinprodukten; gleichzeitig Beginn des Drittstaat-Status der Schweiz gegenüber der EU im Medizinprodukterecht.
    Auslöser, Pflichten, Nachweise und Quellen zu MepV
  • NIS2 Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2) Gesetz Gesetzlich EU · DE Keine offene Frist

    Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben.

    Pflichten zu Risikomanagement und Meldung von Sicherheitsvorfällen für Unternehmen in kritischen Sektoren. Schweizer Firmen trifft NIS2 über eine Niederlassung in der EU oder weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung weitergeben. Anbieter bestimmter digitaler Dienste, etwa Cloud, Rechenzentren oder Managed Services, müssen ohne EU-Niederlassung einen Vertreter in der EU benennen.

    Schweiz
    Nicht direkt. Indirekt über EU-Tochtergesellschaften, EU-Kunden in der Lieferkette und bei bestimmten digitalen Diensten
    EU
    Umgesetzt in nationales Recht, in Deutschland seit 6. Dezember 2025
    Typisch relevant für
    Energie, Produktion, Gesundheit, Verkehr, digitale Dienste
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten.
    • Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft.
    • Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet.
    Auslöser, Pflichten, Nachweise und Quellen zu NIS2
  • Part-IS EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS) Verordnung Gesetzlich EU · CH Keine offene Frist

    Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle. Die Pflicht gilt gestaffelt: ab 16. Oktober 2025 für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen, ab 22. Februar 2026 für Airlines, Instandhaltungsbetriebe, CAMO, Ausbildungsorganisationen und die Flugsicherung. In der Schweiz wird Part-IS vom BAZL umgesetzt; die genaue rechtliche Verankerung über das Luftverkehrsabkommen wurde in dieser Recherche nicht im Wortlaut geprüft.

    Luftfahrtorganisationen wie Flughäfen, Airlines, Instandhaltungsbetriebe und Flugsicherung müssen ein Managementsystem für Informationssicherheit betreiben, das sich an ISO 27001 anlehnen kann, und Sicherheitsvorfälle melden.

    Schweiz
    Umgesetzt durch das BAZL
    EU
    Seit 16. Oktober 2025 und 22. Februar 2026, je nach Organisation
    Typisch relevant für
    Aviation
    Branchen laut Auslösern
    Aviation
    Fristen
    • Part-IS gilt für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen (Delegierte Verordnung (EU) 2022/1645).
    • Part-IS gilt für Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen (ATO), flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter sowie die zuständigen Aufsichtsbehörden und EASA (Durchführungsverordnung (EU) 2023/203).
    Auslöser, Pflichten, Nachweise und Quellen zu Part-IS
  • revDSG Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG) Gesetz Gesetzlich CH Keine offene Frist

    Das revidierte Datenschutzgesetz (DSG, SR 235.1) regelt seit dem 1. September 2023 die Bearbeitung von Personendaten natürlicher Personen durch private Unternehmen und Bundesorgane in der Schweiz. Es verpflichtet Verantwortliche unter anderem zu Datenschutz durch Technik und datenschutzfreundlichen Voreinstellungen (Art. 7 DSG), zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten (Art. 12 DSG, mit Ausnahme für die meisten KMU) und zur Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Art. 24 DSG).

    Regelt die Bearbeitung von Personendaten durch Unternehmen in der Schweiz, mit Pflichten wie Datenschutz durch Technik, Bearbeitungsverzeichnis und Meldung von Datenschutzverletzungen an den EDÖB.

    Schweiz
    Gilt seit 1. September 2023
    EU
    Gilt nicht direkt
    Typisch relevant für
    Alle Unternehmen, die in der Schweiz Personendaten bearbeiten
    Branchen laut Auslösern
    branchenübergreifend
    Fristen
    • revDSG und die Verordnung über den Datenschutz (DSV) treten in Kraft (Art. 74 Abs. 2 DSG i.V.m. Bundesratsbeschluss vom 31. August 2022).
    Auslöser, Pflichten, Nachweise und Quellen zu revDSG
  • TISAX TISAX (Trusted Information Security Assessment Exchange) Branchenstandard Marktgetrieben CH · EU · DE Keine offene Frist

    TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt.

    Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Katalogs. Kein Gesetz und kein Zertifikat, sondern ein Label, das Automobilhersteller und grosse Zulieferer von ihren Lieferanten vertraglich verlangen.

    Schweiz
    Vertraglich, in der Lieferkette der Automobilindustrie
    EU
    Vertraglich, in der Lieferkette der Automobilindustrie
    Typisch relevant für
    Produktion, Zulieferer der Automobilindustrie
    Branchen laut Auslösern
    Produktion
    Auslöser, Pflichten, Nachweise und Quellen zu TISAX

03 Nachweis

Normkonform oder zertifiziert?

Normkonform heisst nicht zertifiziert, macht aber in Due Diligences bei Kunden einen grossen Unterschied.

  • Konformität heisst: Sie erfüllen die Anforderungen und können das nachweisen, mit Dokumentation, Freigaben und Aufzeichnungen.
  • Zertifizierung heisst: Eine akkreditierte Stelle hat das geprüft und bestätigt.
  • In der Praxis fragen Kunden in Lieferantenbewertungen und Security-Fragebögen beides ab. Belegbare Konformität verkürzt diese Prüfungen deutlich, auch ohne Zertifikat.

05 Formate

Sehen, hören, mitnehmen.

Film 03Das Audit kommtIn Produktion
Podcast Lagebild · Folge 05Normkonform oder zertifiziert?In Vorbereitung
Download · Lagebriefing 05Situational Awareness aus Sicht von QM und ComplianceIn Vorbereitung

Die ausführliche Fassung dieser Seite: Volltext als Markdown

FAQ Antworten

Fragen zur Regulierung.

Gilt NIS2 für Schweizer Unternehmen?

Nicht direkt. NIS2 ist eine EU-Richtlinie. Schweizer Unternehmen trifft sie über eine Niederlassung in der EU, weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung vertraglich weitergeben, oder wenn sie bestimmte digitale Dienste wie Cloud oder Managed Services in der EU anbieten. Dann ist ein Vertreter in der EU zu benennen.

Seit wann gilt das neue Schweizer Datenschutzgesetz?

Seit dem 1. September 2023. Es gilt für alle Unternehmen, die in der Schweiz Personendaten bearbeiten. Wer Kunden in der EU bedient, muss zusätzlich die DSGVO beachten.

Gilt der EU AI Act für Schweizer Firmen?

Ja, wenn sie KI-Systeme in der EU in Verkehr bringen oder die Ergebnisse ihrer KI-Systeme in der EU verwendet werden. Die Pflichten gelten gestaffelt seit Februar 2025. Die Pflichten für Hochrisiko-Systeme gelten ab Dezember 2027, für KI in regulierten Produkten ab August 2028.

Was ist der Unterschied zwischen ISO 27001 und TISAX?

ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.

Gilt die EU-MDR in der Schweiz?

In der Schweiz gilt die Medizinprodukteverordnung (MepV) mit Swissmedic als Aufsicht. Für den Zugang zum EU-Markt gilt die EU-MDR. Seit 26. Mai 2021 behandelt die EU die Schweiz bei Medizinprodukten als Drittstaat, Schweizer Hersteller brauchen deshalb einen Bevollmächtigten in der EU.

Muss ein Start-up nach ISO 27001 zertifiziert sein?

Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.

Welche Regeln gelten für Sie?

Dreissig Minuten, kein Vortrag.

Ivo Schönberner an einer Seepromenade im Morgenlicht