Compliance Normen und Gesetze
Welche IT-Vorschriften gelten für Ihr Unternehmen?
Das hängt von drei Dingen ab: Ihrer Branche, Ihren Märkten und Ihren Kunden. Diese Seite ordnet die wichtigsten Regeln ein und ersetzt keine Rechtsberatung.
01 Normen-Check
Welche Normen gelten für Ihre Branche?
Sechs kurze Fragen, danach die Auswertung. Der Check gleicht Ihre Angaben mit 22 Normen und Gesetzen unserer Wissensbasis ab und zeigt, was für Sie gelten kann und warum. Er rechnet in Ihrem Browser nach festen Regeln, ohne Sprachmodell.
Schritt 1 von 6
Rolle
Auswertung
Wichtig
Die Antworten entstehen auf Basis der angegebenen Informationen und sind möglicherweise nicht vollständig. Die Aussage kann deshalb falsch sein. Das ist keine Rechtsberatung. Stand der Wissensbasis: 24.09.2026 (22 Normen).
Ausführliche Auswertung erhalten
Mit Begründung je Norm, warum sie für Sie gilt, mit Pflichten, Nachweisen und Fristen. Sie sehen sie nach dem Absenden hier und erhalten sie per E-Mail. Den Firmennamen brauchen wir, um die Auswertung Ihrem Unternehmen zuzuordnen.
Ihre ausführliche Auswertung
Die Antworten entstehen auf Basis der angegebenen Informationen und sind möglicherweise nicht vollständig. Die Aussage kann deshalb falsch sein. Das ist keine Rechtsberatung. Stand der Wissensbasis: 24.09.2026. Quelle: sacosi.ch/normen
02 Übersicht
Was gilt in der Schweiz, was in der EU?
Alle 22 Regeln der Wissensbasis in einer Liste. Stand: September 2026.
22 von 22 Normen
-
CH-KI-Regulierung Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz) Nächste Frist
Die Schweiz hat noch kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 eine Auslegeordnung zu möglichen Regulierungsansätzen für Künstliche Intelligenz diskutiert und das Bundesamt für Justiz (BJ) beauftragt, bis Ende 2026 eine Vernehmlassungsvorlage auszuarbeiten, die insbesondere die KI-Konvention des Europarats umsetzt. Bis zum Abschluss dieses Prozesses gibt es in der Schweiz keine horizontale, KI-spezifische Rechtspflicht; bestehende Pflichten etwa aus dem revDSG gelten unabhängig davon bereits heute.
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Der Bundesrat diskutiert eine Auslegeordnung zu möglichen Regulierungsansätzen von KI und beauftragt mehrere Ämter, darunter das Bundesamt für Justiz, mit der Erarbeitung von Regulierungsmassnahmen.
- Zieltermin: Das Bundesamt für Justiz soll bis zu diesem Zeitpunkt eine Vernehmlassungsvorlage für rechtlich verbindliche Massnahmen sowie einen Umsetzungsplan für nicht verbindliche Massnahmen vorlegen. Das ist ein Etappenziel für die Vorlage, kein Inkrafttretensdatum eines Gesetzes.
-
CRA Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act) Nächste Frist
Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden – die Meldepflichten gelten seit dem 11. September 2026, die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Für Schweizer Hersteller gilt der CRA, sobald sie Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen.
Cybersicherheitsanforderungen an Hard- und Software mit digitalen Elementen über den ganzen Lebenszyklus. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Vorfälle melden.
- Schweiz
- Gilt für Schweizer Hersteller, die Produkte mit digitalen Elementen in der EU verkaufen
- EU
- Meldepflichten seit 11. September 2026, volle Anwendung ab 11. Dezember 2027
- Typisch relevant für
- Produktion, MedTech, Hersteller vernetzter Produkte
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Notifizierungsbehörden müssen die Verfahren für Konformitätsbewertungsstellen etabliert haben.
- Melde- und Berichtspflichten für Hersteller (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) treten in Anwendung.
- Der Cyber Resilience Act gilt vollständig, inkl. Konformitätsbewertungspflichten für alle betroffenen Produkte.
-
DORA Digital Operational Resilience Act (Verordnung (EU) 2022/2554) Keine offene Frist
DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.
- Branchen laut Auslösern
- Finanzen
- Fristen
- DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).
-
DSGVO Datenschutz-Grundverordnung Keine offene Frist
Die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 und regelt die Verarbeitung personenbezogener Daten in der EU. Nach dem Marktortprinzip in Artikel 3 Absatz 2 erfasst sie auch Schweizer Unternehmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten – unabhängig vom eigenen Sitz. Wer darunterfällt, muss in der Regel nach Artikel 27 einen Vertreter in der EU benennen.
Wer als Schweizer Unternehmen Kunden in der EU bedient, fällt nach Artikel 3 Absatz 2 unter die DSGVO und braucht in der Regel einen Vertreter in der EU.
- Schweiz
- Gilt für Schweizer Firmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten
- EU
- Gilt seit 25. Mai 2018
- Typisch relevant für
- Alle Branchen mit EU-Kunden
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Anwendungsbeginn der DSGVO in der gesamten EU.
-
EU AI Act Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act) Nächste Frist
Der EU AI Act (Verordnung (EU) 2024/1689) regelt KI-Systeme gestaffelt nach Risikoklasse und gilt für Anbieter und Betreiber, deren KI-Systeme in der EU in Verkehr gebracht oder deren Ergebnisse dort genutzt werden – unabhängig vom Sitz. Verbote bestimmter Praktiken gelten seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus', veröffentlicht am 24. Juli 2026) hat die Pflichten für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und für KI in regulierten Produkten nach Anhang I auf August 2028 verschoben.
Die Pflichten gelten gestaffelt: Verbote seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Pflichten für Hochrisiko-Systeme wurden 2026 verschoben, auf Dezember 2027 und für KI in regulierten Produkten auf August 2028. Die Schweiz erarbeitet bis Ende 2026 eine eigene Vorlage.
- Schweiz
- Gilt für Schweizer Anbieter, die KI-Systeme in der EU in Verkehr bringen oder deren Ergebnisse in der EU verwendet werden
- EU
- Gestaffelt seit 2. Februar 2025
- Typisch relevant für
- Alle Branchen, die KI einsetzen oder anbieten
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Verbote bestimmter KI-Praktiken und Pflicht zur KI-Kompetenz ('AI literacy') treten in Anwendung.
- Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) treten in Anwendung.
- Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus') wird im Amtsblatt veröffentlicht.
- Transparenzpflichten nach Art. 50 treten in Anwendung.
- Übergangsfrist für Transparenzpflichten bei bereits im Verkehr befindlichen Systemen endet; zwei weitere Verbote nach Art. 5 treten in Kraft.
- Pflichten für Hochrisiko-KI-Systeme nach Anhang III treten in Anwendung (verschoben von ursprünglich August 2026).
- Pflichten für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I treten in Anwendung (verschoben von ursprünglich August 2027).
-
EU-MDR Verordnung (EU) 2017/745 über Medizinprodukte Keine offene Frist
Die EU-Medizinprodukteverordnung (MDR, Verordnung (EU) 2017/745) regelt Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation und Marktüberwachung für Medizinprodukte in der EU; sie gilt seit dem 26. Mai 2021. Für die EU ist die Schweiz seit diesem Datum ein Drittstaat, weil das gegenseitige Anerkennungsabkommen (MRA) nicht aktualisiert wurde – Schweizer Hersteller brauchen deshalb für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt in Anhang I eigene Anforderungen an ihre IT-Sicherheit.
Seit das Abkommen über die gegenseitige Anerkennung für Medizinprodukte nicht mehr aktualisiert wird, brauchen Schweizer Hersteller für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt Anforderungen an IT-Sicherheit von Software und vernetzten Produkten.
- Schweiz
- Schweizer Recht: Medizinprodukteverordnung (MepV), Aufsicht Swissmedic. Für die EU gilt die Schweiz seit 26. Mai 2021 als Drittstaat
- EU
- Gilt seit 26. Mai 2021
- Typisch relevant für
- MedTech
- Branchen laut Auslösern
- MedTech
- Fristen
- Geltungsbeginn der MDR (Verordnung (EU) 2017/745); ab diesem Datum gilt die Schweiz für die EU als Drittstaat im Medizinprodukterecht, weil das MRA nicht aktualisiert wurde.
-
FINMA-RS 2023/1 FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken" Keine offene Frist
Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden.
- Branchen laut Auslösern
- Finanzen
- Fristen
- FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert.
-
GeBüV / OR Rechnungslegung Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht) Keine offene Frist
Wer nach Art. 957 OR buchführungspflichtig ist, muss Geschäftsbücher, Buchungsbelege, Geschäftsbericht und Revisionsbericht während zehn Jahren aufbewahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f OR – im Wortlaut geprüft). Aufbewahrung ist auf Papier, elektronisch oder vergleichbar zulässig, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können. Die Einzelheiten zu Führung und Aufbewahrung regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431).
- Branchen laut Auslösern
- branchenübergreifend
-
GoBD Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD) Keine offene Frist
Die GoBD sind ein Verwaltungsschreiben des deutschen Bundesministeriums der Finanzen (BMF), das konkretisiert, wie Bücher, Aufzeichnungen und elektronische Unterlagen nach der Abgabenordnung (§§ 146 f. AO) ordnungsmässig zu führen, unveränderbar zu erfassen und aufzubewahren sind, samt Anforderungen an Verfahrensdokumentation und den Datenzugriff der Finanzverwaltung. Sie sind für Sie relevant, wenn Sie in Deutschland buchführungs- oder aufzeichnungspflichtig sind – etwa über eine deutsche Tochtergesellschaft, Betriebsstätte oder eigene Geschäftstätigkeit in Deutschland. Aufbewahrungsfristen nach § 147 AO wurden im Volltext geprüft: 10 Jahre für Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Zollunterlagen, 8 Jahre für Buchungsbelege, 6 Jahre für Handels- und Geschäftsbriefe.
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Neufassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV A 4 - S 0316/19/10003), in Kraft ab 1. Januar 2020 – Datum nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle (Wikipedia) verifiziert.
- Erste bekannte Anpassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV D 2 - S 0316/21/10001:002) – nicht im BMF-Schreiben selbst verifiziert.
- Weitere Anpassung, laut Sekundärquelle mit Fokus auf elektronische Rechnungen – nicht im BMF-Schreiben selbst verifiziert.
-
IEC 62304 IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse Keine offene Frist
IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als "Stand der Technik" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen.
- Branchen laut Auslösern
- MedTech
-
IEC 62443 IEC 62443 — Industrial communication networks, network and system security Keine offene Frist
IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS). Sie ist freiwillig anzuwenden, wird aber zunehmend als anerkannter Massstab für OT-Sicherheit herangezogen, etwa im Umfeld von NIS2-Umsetzung und Cyber Resilience Act. Die Reihe unterscheidet Anforderungen an Betreiber (Teil 2-1), technische Systemanforderungen mit vier Security-Leveln (Teil 3-3) und Anforderungen an Hersteller von Komponenten (Teile 4-1 und 4-2); eine Zertifizierung ist möglich, aber nicht einheitlich vorgeschrieben.
- Branchen laut Auslösern
- branchenübergreifend
-
IKT-Minimalstandard StromVV IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a) Keine offene Frist
Seit dem 1. Juli 2024 sind die Empfehlungen des Minimalstandards zur Verbesserung der IKT-Resilienz (IKT-Minimalstandard, Ausgabe Mai 2023) nach Art. 5a Stromversorgungsverordnung (StromVV, SR 734.71) gemäss dem jeweiligen Schutzniveau nach Anhang 1a verbindlich für Netzbetreiber, für Erzeuger und Speicherbetreiber ab insgesamt 100 MW über ein einziges System steuerbarer Leistung sowie für Dienstleister, die solche Anlagen dauerhaft fernsteuern können. Die Eidgenössische Elektrizitätskommission (ElCom) kann das Erreichen des Schutzniveaus jederzeit einfordern.
Die Stromversorgungsverordnung verpflichtet Netzbetreiber, Erzeuger, Speicherbetreiber und Dienstleister der Schweizer Stromversorgung zu Mindestanforderungen an die Informationssicherheit, gestuft nach Schutzniveau. Die ElCom überwacht die Einhaltung.
- Schweiz
- Verbindlich seit 1. Juli 2024
- EU
- Gilt nicht
- Typisch relevant für
- Energie
- Branchen laut Auslösern
- Energie
- Fristen
- Art. 5a StromVV (Schutz vor Cyberbedrohungen / IKT-Minimalstandard) tritt in Kraft (AS 2024 282).
-
ISG-Meldepflicht Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG) Keine offene Frist
Seit dem 1. April 2025 müssen die in Art. 74b Informationssicherheitsgesetz (ISG, SR 128) einzeln aufgeführten Behörden und Organisationen Cyberangriffe auf ihre Informatikmittel innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden (Art. 74a und 74e ISG). Erfasst sind 21 im Gesetz genannte Kategorien kritischer Infrastruktur, von Hochschulen und Energieversorgern über Banken und Spitäler bis zu Cloud-Anbietern mit Sitz in der Schweiz; der Bundesrat kann Stellen mit nur geringen Auswirkungen von der Meldepflicht ausnehmen (Art. 74c ISG).
Betreiberinnen kritischer Infrastrukturen, etwa in der Energieversorgung oder im Verkehr, müssen Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden.
- Schweiz
- Gilt seit 1. April 2025 für Betreiberinnen kritischer Infrastrukturen
- EU
- Gilt nicht
- Typisch relevant für
- Energie, Verkehr, weitere kritische Infrastrukturen
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Art. 74a-74f ISG) tritt in Kraft (AS 2024 257; AS 2025 173; BBl 2023 84).
-
ISO 13485 ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke Keine offene Frist
ISO 13485 ist die internationale Norm für Qualitätsmanagementsysteme speziell für Medizinprodukte-Hersteller. Sie ist als Norm selbst nicht gesetzlich vorgeschrieben, ist aber in der Praxis Voraussetzung, um eine CE-Kennzeichnung nach EU-MDR zu erhalten oder eine Zulassung über Swissmedic nach MepV zu erreichen: Ohne zertifiziertes QM-System nach ISO 13485 verweigern Benannte Stellen und Aufsichtsbehörden in aller Regel die Konformitätsbewertung.
- Branchen laut Auslösern
- MedTech
-
ISO 27001 ISO/IEC 27001 Keine offene Frist
ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.
Internationale Norm für ein Managementsystem für Informationssicherheit (ISMS). Kein Gesetz, aber häufig Voraussetzung in Ausschreibungen, bei Konzernkunden und in Due-Diligence-Prüfungen. Mehrere Regelwerke, etwa Part-IS in der Luftfahrt, erlauben ein ISMS auf Basis dieser Norm.
- Schweiz
- Freiwillig, oft vertraglich gefordert
- EU
- Freiwillig, oft vertraglich gefordert
- Typisch relevant für
- Alle Branchen
- Branchen laut Auslösern
- branchenübergreifend
-
ISO 9001 Nächste Frist
ISO 9001 ist die international anerkannte Norm für Qualitätsmanagementsysteme, freiwillig, aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen oft vertraglich verlangt. Sie baut auf dem PDCA-Zyklus (Plan-Do-Check-Act) auf und wird von akkreditierten Zertifizierungsstellen geprüft, mit einer Gültigkeit von drei Jahren und jährlichen Überwachungsaudits. Die ISO hat am 16. September 2026 die neue Fassung ISO 9001:2026 veröffentlicht; bestehende Zertifikate nach ISO 9001:2015 bleiben bis spätestens 30. September 2029 gültig.
Internationale Norm für Qualitätsmanagementsysteme. Grundlage für dokumentierte Abläufe mit Freigaben und Nachweisen. In der Medizintechnik tritt die branchenspezifische ISO 13485 hinzu.
- Schweiz
- Freiwillig, oft vertraglich gefordert
- EU
- Freiwillig, oft vertraglich gefordert
- Typisch relevant für
- Alle Branchen, vor allem Produktion und Lieferketten
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Veröffentlichung von ISO 9001:2026 durch die ISO (löst ISO 9001:2015 ab)
- Bestehende Zertifikate nach ISO 9001:2015 verlieren spätestens an diesem Datum ihre Gültigkeit (Übergangsfrist von drei Jahren)
-
Maschinenverordnung (EU) 2023/1230 Verordnung über Maschinen (EU-Maschinenverordnung) Nächste Frist
Die EU-Maschinenverordnung (Verordnung (EU) 2023/1230) löst die bisherige Maschinenrichtlinie 2006/42/EG ab und wird ab dem 20. Januar 2027 für das Inverkehrbringen von Maschinen in der EU angewendet. Neu sind explizite Cybersicherheitsanforderungen: Maschinen mit digitalen Elementen oder sicherheitsrelevanten Funktionen müssen so konstruiert sein, dass ihre Sicherheitsfunktionen nicht durch unbefugte digitale Eingriffe kompromittiert werden können. Für Schweizer Maschinenhersteller gilt die Verordnung, sobald sie ihre Produkte auf dem EU-Markt in Verkehr bringen.
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Die Verordnung (EU) 2023/1230 wird für das Inverkehrbringen von Maschinen angewendet und löst die Maschinenrichtlinie 2006/42/EG ab.
-
MepV Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213) Keine offene Frist
Die Schweizer Medizinprodukteverordnung (MepV, SR 812.213) regelt Herstellung, Inverkehrbringen und Überwachung von Medizinprodukten in der Schweiz und wird von Swissmedic beaufsichtigt. Sie wurde am 26. Mai 2021 komplett überarbeitet in Kraft gesetzt und orientiert sich inhaltlich eng an der EU-MDR (Verordnung (EU) 2017/745), bleibt aber eigenständiges Schweizer Recht mit eigener Zulassungs-, Registrierungs- und Aufsichtslogik über Swissmedic statt über EU-Behörden.
- Branchen laut Auslösern
- MedTech
- Fristen
- Inkrafttreten der komplett überarbeiteten MepV (Erlassdatum der Verordnung: 1. Juli 2020) sowie der neuen Verordnung über klinische Versuche mit Medizinprodukten; gleichzeitig Beginn des Drittstaat-Status der Schweiz gegenüber der EU im Medizinprodukterecht.
-
NIS2 Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2) Keine offene Frist
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben.
Pflichten zu Risikomanagement und Meldung von Sicherheitsvorfällen für Unternehmen in kritischen Sektoren. Schweizer Firmen trifft NIS2 über eine Niederlassung in der EU oder weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung weitergeben. Anbieter bestimmter digitaler Dienste, etwa Cloud, Rechenzentren oder Managed Services, müssen ohne EU-Niederlassung einen Vertreter in der EU benennen.
- Schweiz
- Nicht direkt. Indirekt über EU-Tochtergesellschaften, EU-Kunden in der Lieferkette und bei bestimmten digitalen Diensten
- EU
- Umgesetzt in nationales Recht, in Deutschland seit 6. Dezember 2025
- Typisch relevant für
- Energie, Produktion, Gesundheit, Verkehr, digitale Dienste
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten.
- Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft.
- Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet.
-
Part-IS EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS) Keine offene Frist
Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle. Die Pflicht gilt gestaffelt: ab 16. Oktober 2025 für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen, ab 22. Februar 2026 für Airlines, Instandhaltungsbetriebe, CAMO, Ausbildungsorganisationen und die Flugsicherung. In der Schweiz wird Part-IS vom BAZL umgesetzt; die genaue rechtliche Verankerung über das Luftverkehrsabkommen wurde in dieser Recherche nicht im Wortlaut geprüft.
Luftfahrtorganisationen wie Flughäfen, Airlines, Instandhaltungsbetriebe und Flugsicherung müssen ein Managementsystem für Informationssicherheit betreiben, das sich an ISO 27001 anlehnen kann, und Sicherheitsvorfälle melden.
- Schweiz
- Umgesetzt durch das BAZL
- EU
- Seit 16. Oktober 2025 und 22. Februar 2026, je nach Organisation
- Typisch relevant für
- Aviation
- Branchen laut Auslösern
- Aviation
- Fristen
- Part-IS gilt für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen (Delegierte Verordnung (EU) 2022/1645).
- Part-IS gilt für Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen (ATO), flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter sowie die zuständigen Aufsichtsbehörden und EASA (Durchführungsverordnung (EU) 2023/203).
-
revDSG Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG) Keine offene Frist
Das revidierte Datenschutzgesetz (DSG, SR 235.1) regelt seit dem 1. September 2023 die Bearbeitung von Personendaten natürlicher Personen durch private Unternehmen und Bundesorgane in der Schweiz. Es verpflichtet Verantwortliche unter anderem zu Datenschutz durch Technik und datenschutzfreundlichen Voreinstellungen (Art. 7 DSG), zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten (Art. 12 DSG, mit Ausnahme für die meisten KMU) und zur Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Art. 24 DSG).
Regelt die Bearbeitung von Personendaten durch Unternehmen in der Schweiz, mit Pflichten wie Datenschutz durch Technik, Bearbeitungsverzeichnis und Meldung von Datenschutzverletzungen an den EDÖB.
- Schweiz
- Gilt seit 1. September 2023
- EU
- Gilt nicht direkt
- Typisch relevant für
- Alle Unternehmen, die in der Schweiz Personendaten bearbeiten
- Branchen laut Auslösern
- branchenübergreifend
- Fristen
- revDSG und die Verordnung über den Datenschutz (DSV) treten in Kraft (Art. 74 Abs. 2 DSG i.V.m. Bundesratsbeschluss vom 31. August 2022).
-
TISAX TISAX (Trusted Information Security Assessment Exchange) Keine offene Frist
TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt.
Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Katalogs. Kein Gesetz und kein Zertifikat, sondern ein Label, das Automobilhersteller und grosse Zulieferer von ihren Lieferanten vertraglich verlangen.
- Schweiz
- Vertraglich, in der Lieferkette der Automobilindustrie
- EU
- Vertraglich, in der Lieferkette der Automobilindustrie
- Typisch relevant für
- Produktion, Zulieferer der Automobilindustrie
- Branchen laut Auslösern
- Produktion
Keine Norm passt zu diesen Filtern.
03 Nachweis
Normkonform oder zertifiziert?
Normkonform heisst nicht zertifiziert, macht aber in Due Diligences bei Kunden einen grossen Unterschied.
- Konformität heisst: Sie erfüllen die Anforderungen und können das nachweisen, mit Dokumentation, Freigaben und Aufzeichnungen.
- Zertifizierung heisst: Eine akkreditierte Stelle hat das geprüft und bestätigt.
- In der Praxis fragen Kunden in Lieferantenbewertungen und Security-Fragebögen beides ab. Belegbare Konformität verkürzt diese Prüfungen deutlich, auch ohne Zertifikat.
04 Fahrplan
Wie entsteht ein Compliance-Fahrplan?
Aus dem Lagebild: erst klären, welche Regeln wirklich gelten, dann in der Reihenfolge von Risiko und Geschäftswirkung umsetzen.
- Einordnen
- Priorisieren und einbauen
- Nachweisen
Im Detail Quellen (13), Stand 24. September 2026
- Bundesgesetz über den Datenschutz (DSG), SR 235.1, in Kraft seit 1. September 2023
- Verordnung (EU) 2016/679, Datenschutz-Grundverordnung, Artikel 3 und 27
- Richtlinie (EU) 2022/2555 (NIS2), insbesondere Artikel 21 und 26
- BSI: NIS-2-Umsetzungsgesetz in Kraft, Pressemitteilung vom 5. Dezember 2025
- Bundesamt für Cybersicherheit BACS: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen
- Verordnung (EU) 2024/1689 (KI-Verordnung), geändert durch Verordnung (EU) 2026/1744, veröffentlicht am 24. Juli 2026
- Bundeskanzlei: Künstliche Intelligenz, Stand der Schweizer Regulierung
- Verordnung (EU) 2017/745 über Medizinprodukte
- Swissmedic: Neue Regulierung für Medizinprodukte ab 26. Mai 2021
- Europäische Kommission: Cyber Resilience Act, Meldepflichten
- Stromversorgungsverordnung, Änderung AS 2024 282 (IKT-Minimalstandard, Artikel 5a)
- BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)
- ENX Association: TISAX
Diese Übersicht ist eine fachliche Einordnung und keine Rechtsberatung. Die rechtliche Beurteilung im Einzelfall gehört in eine juristische Prüfung.
05 Formate
Sehen, hören, mitnehmen.
Die ausführliche Fassung dieser Seite: Volltext als Markdown
FAQ Antworten
Fragen zur Regulierung.
Gilt NIS2 für Schweizer Unternehmen?
Nicht direkt. NIS2 ist eine EU-Richtlinie. Schweizer Unternehmen trifft sie über eine Niederlassung in der EU, weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung vertraglich weitergeben, oder wenn sie bestimmte digitale Dienste wie Cloud oder Managed Services in der EU anbieten. Dann ist ein Vertreter in der EU zu benennen.
Seit wann gilt das neue Schweizer Datenschutzgesetz?
Seit dem 1. September 2023. Es gilt für alle Unternehmen, die in der Schweiz Personendaten bearbeiten. Wer Kunden in der EU bedient, muss zusätzlich die DSGVO beachten.
Gilt der EU AI Act für Schweizer Firmen?
Ja, wenn sie KI-Systeme in der EU in Verkehr bringen oder die Ergebnisse ihrer KI-Systeme in der EU verwendet werden. Die Pflichten gelten gestaffelt seit Februar 2025. Die Pflichten für Hochrisiko-Systeme gelten ab Dezember 2027, für KI in regulierten Produkten ab August 2028.
Was ist der Unterschied zwischen ISO 27001 und TISAX?
ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.
Gilt die EU-MDR in der Schweiz?
In der Schweiz gilt die Medizinprodukteverordnung (MepV) mit Swissmedic als Aufsicht. Für den Zugang zum EU-Markt gilt die EU-MDR. Seit 26. Mai 2021 behandelt die EU die Schweiz bei Medizinprodukten als Drittstaat, Schweizer Hersteller brauchen deshalb einen Bevollmächtigten in der EU.
Muss ein Start-up nach ISO 27001 zertifiziert sein?
Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.
Welche Regeln gelten für Sie?
Dreissig Minuten, kein Vortrag.
