{"id":"ch_ki_regulierung#kurzantwort","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die Schweiz hat noch kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 eine Auslegeordnung zu möglichen Regulierungsansätzen für Künstliche Intelligenz diskutiert und das Bundesamt für Justiz (BJ) beauftragt, bis Ende 2026 eine Vernehmlassungsvorlage auszuarbeiten, die insbesondere die KI-Konvention des Europarats umsetzt. Bis zum Abschluss dieses Prozesses gibt es in der Schweiz keine horizontale, KI-spezifische Rechtspflicht; bestehende Pflichten etwa aus dem revDSG gelten unabhängig davon bereits heute.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#wann_gilt","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt CH-KI-Regulierung für Sie?","text":"- Tätigkeit: KI im Einsatz (Bitte prüfen lassen): Sie setzen KI-Systeme ein - eine horizontale Schweizer KI-Pflicht existiert heute (Stand 24.9.2026) noch nicht, doch die bis Ende 2026 geplante Vernehmlassungsvorlage könnte künftig Transparenz-, Datenschutz- und Aufsichtsanforderungen für Sie bringen. Verbindlich ist aktuell nichts; beobachten Sie die Entwicklung.\n- Tätigkeit: KI-Anbieter (eigene KI-Produkte) (Bitte prüfen lassen): Sie bieten KI-Systeme an - dieselbe Beobachtungsempfehlung gilt für Sie als Anbieterin. Die geplante Regulierung soll laut Bundesrat rechtlich verbindliche Massnahmen mit freiwilligen Elementen wie Branchenlösungen und Selbstverpflichtungen kombinieren; deren konkreter Inhalt steht noch nicht fest.\n- Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Sie beliefern die öffentliche Hand - für den Einsatz von KI innerhalb der Bundesverwaltung selbst bestehen bereits interne Vorgaben ausserhalb dieser Vernehmlassungsvorlage; ob und wie diese auf Sie als Lieferant durchwirken, ist im Einzelfall zu prüfen.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#ausnahmen","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Es gibt aktuell (Stand 24.9.2026) kein Schweizer KI-Gesetz und keine KI-Verordnung; die hier beschriebene Regulierung ist eine in Erarbeitung befindliche Vernehmlassungsvorlage ohne Rechtsverbindlichkeit.\n- Bereichsspezifische Regeln - etwa das revDSG für automatisierte Einzelentscheidungen und Profiling, oder Medizinprodukterecht für KI in Medizinprodukten - bleiben von diesem Prozess unberührt und gelten unabhängig davon bereits heute.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#pflichten","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Keine gesetzlichen Pflichten aus dieser Vorlage, solange sie nicht verabschiedet und in Kraft gesetzt ist.\n- Freiwillig möglich: Beobachtung der Vernehmlassung sowie Teilnahme an Branchenlösungen oder Selbstverpflichtungserklärungen, die der Bundesrat parallel zur rechtlich verbindlichen Vorlage vorsieht.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#nachweise","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Entfällt, solange kein geltendes Recht besteht.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#fristen","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 12.02.2025: Der Bundesrat diskutiert eine Auslegeordnung zu möglichen Regulierungsansätzen von KI und beauftragt mehrere Ämter, darunter das Bundesamt für Justiz, mit der Erarbeitung von Regulierungsmassnahmen.\n- 31.12.2026: Zieltermin: Das Bundesamt für Justiz soll bis zu diesem Zeitpunkt eine Vernehmlassungsvorlage für rechtlich verbindliche Massnahmen sowie einen Umsetzungsplan für nicht verbindliche Massnahmen vorlegen. Das ist ein Etappenziel für die Vorlage, kein Inkrafttretensdatum eines Gesetzes.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#sanktionen","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Keine. Es besteht noch kein geltendes Gesetz, aus dem Sanktionen abgeleitet werden könnten.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#fragen","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Muss ich mich schon heute an eine Schweizer KI-Regulierung halten?**\nNein. Es existiert noch kein KI-spezifisches Schweizer Gesetz. Der Bundesrat hat am 12. Februar 2025 lediglich den Auftrag erteilt, bis Ende 2026 eine Vernehmlassungsvorlage zu erarbeiten - das ist eine frühe Phase der Rechtsetzung, keine geltende Pflicht.\n\n**Woran orientiert sich die geplante Vorlage?**\nAn der Umsetzung der KI-Konvention des Europarats: Die Vernehmlassungsvorlage soll die dafür notwendigen gesetzlichen Massnahmen in den Bereichen Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht festlegen, kombiniert mit nicht verbindlichen Massnahmen wie Branchenlösungen oder Selbstverpflichtungserklärungen.\n\n**Welches Amt ist zuständig?**\nDas Bundesamt für Justiz (BJ) koordiniert die Arbeiten, in Zusammenarbeit mit dem Bundesamt für Kommunikation (BAKOM), der Direktion für Völkerrecht und weiteren betroffenen Bundesstellen.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"ch_ki_regulierung#unsicher","norm":"ch_ki_regulierung","norm_name":"Schweizer KI-Regulierung (geplante Umsetzung der Europarats-Konvention über Künstliche Intelligenz)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Der genaue materielle Inhalt der künftigen Vernehmlassungsvorlage (konkrete Pflichten, Anwendungsbereich, Adressatenkreis, Schwellenwerte) steht noch nicht fest und konnte entsprechend nicht recherchiert werden.\n- Ob und wann aus der Vernehmlassungsvorlage tatsächlich geltendes Recht wird und mit welchem Inkrafttretensdatum, ist offen. Es wurde keine solche Frist gefunden und keine erfunden.\n- Ob es neben der horizontalen Vorlage bereits sektorielle KI-Vorgaben mit eigenem Rechtscharakter gibt (z. B. für KI in Medizinprodukten oder im Finanzsektor), wurde in dieser Recherche nicht geprüft.","quellen":[{"titel":"Künstliche Intelligenz - Regulierung","url":"https://www.bk.admin.ch/de/regulierung","herausgeber":"Bundeskanzlei (BK) / Bundesamt für Justiz (BJ)","abgerufen":"2026-09-24"},{"titel":"Künstliche Intelligenz","url":"https://www.bk.admin.ch/de/ki","herausgeber":"Bundeskanzlei (BK)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ch_ki_regulierung"}
{"id":"cra#kurzantwort","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gestuft melden – die Meldepflichten gelten seit dem 11. September 2026, die vollständige Anwendung der Verordnung ab dem 11. Dezember 2027. Für Schweizer Hersteller gilt der CRA, sobald sie Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#wann_gilt","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt CRA für Sie?","text":"- Tätigkeit: Produkte mit Software (Trifft wahrscheinlich zu): Sie geben an, Produkte mit Software oder digitalen Elementen herzustellen oder zu vertreiben – der CRA verlangt für solche Produkte Cybersicherheit by Design und by Default über den gesamten Produktlebenszyklus, sobald sie auf dem EU-Markt in Verkehr gebracht werden.\n- Rolle gegenüber Kunden: Hersteller (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Bitte prüfen lassen): Als Herstellerin oder Hersteller von Produkten mit digitalen Elementen tragen Sie nach dem CRA die Hauptverantwortung für Konformitätsbewertung, Meldepflichten und Sicherheitsupdates – Händler und Importeure haben abgeschwächte Pflichten. Für Hersteller ohne digitale Produktkomponenten greift der CRA nicht.\n- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Bitte prüfen lassen): Der CRA knüpft am Inverkehrbringen auf dem EU-Markt an, nicht am Sitz des Herstellers – bieten Sie Ihre vernetzbaren Produkte mit digitalen Elementen in der EU an, kann der CRA unabhängig von Ihrem Firmensitz in der Schweiz greifen. Ohne digitale Produktkomponenten löst der EU-Markt allein den CRA nicht aus.\n- Tätigkeit: Medizinprodukte (Bitte prüfen lassen): Für Medizinprodukte gilt in der Regel nicht der CRA, sondern die spezielleren Cybersicherheitsanforderungen der Medizinprodukteverordnung (MDR) – prüfen Sie im Einzelfall, ob Ihr Produkt unter diese CRA-Ausnahme fällt.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#ausnahmen","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Medizinprodukte und In-vitro-Diagnostika, die bereits der Verordnung (EU) 2017/745 bzw. (EU) 2017/746 unterliegen.\n- Kraftfahrzeuge und Fahrzeugteile mit eigener sektoraler Typgenehmigung.\n- Luftfahrt- und Schiffsausrüstung mit eigenen sektoralen Cybersicherheitsanforderungen.\n- Produkte, die ausschliesslich für nationale Sicherheits- oder militärische Zwecke entwickelt wurden.\n- Nicht-kommerzielle Open-Source-Software, die ohne direkte kommerzielle Absicht von Freiwilligen entwickelt und bereitgestellt wird – sobald bezahlter Support oder eine kommerzielle Einbindung in verkaufte Produkte hinzukommt, entfällt die Ausnahme.\n- Identische Ersatzteile für bereits in Verkehr gebrachte Produkte.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#pflichten","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Secure-by-Design und Secure-by-Default: Cybersicherheit von Beginn der Entwicklung an berücksichtigen.\n- Konformitätserklärung und CE-Kennzeichnung für Produkte mit digitalen Elementen erstellen.\n- Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle über die zentrale Meldeplattform (Single Reporting Platform) an das zuständige CSIRT melden – Frühwarnung binnen 24 Stunden, ausführliche Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfügbarkeit von Abhilfemassnahmen bzw. binnen eines Monats bei schwerwiegenden Vorfällen.\n- Kostenlose Sicherheitsupdates für mindestens 5 Jahre oder die erwartete Produktnutzungsdauer bereitstellen.\n- Das Ende des Support-Zeitraums für Kundinnen und Kunden klar kennzeichnen.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#nachweise","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Technische Dokumentation und Konformitätserklärung.\n- Nachweis des Schwachstellenmanagementprozesses.\n- Meldeprotokolle über die CRA Single Reporting Platform bzw. an ENISA.\n- Dokumentierter Update- und Support-Zeitraum.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#fristen","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 11.06.2026: Notifizierungsbehörden müssen die Verfahren für Konformitätsbewertungsstellen etabliert haben.\n- 11.09.2026: Melde- und Berichtspflichten für Hersteller (aktiv ausgenutzte Schwachstellen, schwere Vorfälle) treten in Anwendung.\n- 11.12.2027: Der Cyber Resilience Act gilt vollständig, inkl. Konformitätsbewertungspflichten für alle betroffenen Produkte.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#sanktionen","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Verstösse gegen die grundlegenden Cybersicherheitsanforderungen können laut Sekundärquellen mit Bussgeldern von bis zu 15 Mio. Euro oder 2,5 % des weltweiten Jahresumsatzes geahndet werden, massgebend ist der höhere Betrag; die genaue Bussgeldstaffelung nach Verstossart wurde in dieser Sitzung nicht am Verordnungstext selbst verifiziert.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#fragen","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Fällt ein Schweizer Softwarehaus ohne physisches Produkt unter den CRA?**\nJa, potenziell: Der CRA erfasst nicht nur Hardware, sondern auch eigenständige Software mit digitalen Elementen, die auf dem EU-Markt in Verkehr gebracht wird – etwa Apps oder Backend-Software, die sich mit Geräten oder Netzwerken verbindet. Massgeblich ist das Inverkehrbringen in der EU, nicht der Firmensitz.\n\n**Ist Open-Source-Software generell vom CRA ausgenommen?**\nNur nicht-kommerzielle Open-Source-Software, die ohne Gewinnabsicht von Freiwilligen entwickelt und bereitgestellt wird. Sobald bezahlter Support, eine kommerzielle Distribution oder die Einbindung in ein verkauftes Produkt hinzukommt, greift der CRA regulär – für Open-Source-Steward-Organisationen gelten eigene, abgeschwächte Pflichten ab Dezember 2027.\n\n**Wie verhält sich der CRA zur EU-Maschinenverordnung?**\nBeide Regelwerke verlangen Cybersicherheit für vernetzte Produkte, decken aber unterschiedliche Produktkategorien ab: Der CRA regelt Produkte mit digitalen Elementen allgemein, die Maschinenverordnung (EU) 2023/1230 regelt speziell Maschinen und deren Sicherheitsfunktionen. Bei Maschinen mit digitalen Elementen ist im Einzelfall zu prüfen, welches Regelwerk – oder ob beide – greifen; siehe die separate Normdatei maschinenverordnung_2023_1230.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"cra#unsicher","norm":"cra","norm_name":"Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- EUR-Lex-Primärtext der Verordnung (EU) 2024/2847 (eur-lex.europa.eu/eli/reg/2024/2847/oj) in dieser Sitzung nicht abrufbar (leere Antwort); Inhalte über die EU-Kommissionsseite digital-strategy.ec.europa.eu und das BSI belegt, nicht über den Verordnungstext selbst.\n- Exaktes Datum des Inkrafttretens der Verordnung wurde in dieser Sitzung nicht verifiziert und ist daher nicht aufgeführt.\n- Exakte Bussgeldstaffelung nach Verstossart nur über eine Sekundärquelle belegt, nicht am Verordnungstext verifiziert.\n- Ob und wie die Open-Source-Ausnahme exakt an Artikeltext oder Erwägungsgrund hängt, wurde nicht am Primärtext geprüft.","quellen":[{"titel":"Cyber Resilience Act – Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"Cyber Resilience Act – Übersicht","url":"https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"Wichtigste Fragen & Antworten zum Cyber Resilience Act","url":"https://www.cyber-regulierung.de/eu-cybersecurity-regulierung/cyber-resilience-act/faq/","herausgeber":"cyber-regulierung.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/cra"}
{"id":"dora#kurzantwort","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#wann_gilt","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt DORA für Sie?","text":"- Branche: Finanzen (Bitte prüfen lassen): Als Finanzunternehmen mit einer Niederlassung, Tochtergesellschaft oder Zweigstelle in der EU/im EWR unterliegen Sie mit dieser Einheit direkt den DORA-Anforderungen zur digitalen operationellen Resilienz.\n- Tätigkeit: Zahlungsverkehr (Bitte prüfen lassen): Wickeln Sie Zahlungsverkehr für oder mit EU-Finanzinstituten ab, kann DORA Sie mittelbar betreffen – etwa als IKT-Drittdienstleister im Oversight-Rahmen für kritische Anbieter. Das ist im Einzelfall zu prüfen.\n- Märkte: EU (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Erbringen Sie als Schweizer Finanzunternehmen Leistungen im EU/EWR-Markt, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft oder über eine EU-Niederlassung an Sie durchschlagen, auch ohne dass jede Einzelheit in dieser Recherche im Verordnungstext selbst geprüft wurde.\n- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Zahlungsverkehr) (Bitte prüfen lassen): Erbringen Sie als Schweizer IKT- oder Zahlungsdienstleister (z. B. Cloud, Software, Netzwerk, Zahlungsabwicklung) Leistungen für Finanzunternehmen mit Sitz in der EU/im EWR, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft an Sie durchschlagen, auch ohne eigene EU-Niederlassung.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#ausnahmen","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- DORA knüpft laut den geprüften Sekundärquellen am Sitz des Finanzunternehmens in der EU/im EWR an, nicht am Sitz der Kundschaft – ein Schweizer Finanzunternehmen ohne jede EU-Niederlassung fällt danach nicht unmittelbar in den Anwendungsbereich.\n- Eine Schweizer Bank oder Versicherung ohne Tochtergesellschaft, Zweigniederlassung oder bewilligte Niederlassung in einem EWR-Mitgliedstaat ist nach diesem Verständnis nicht direkt erfasst; die Feinheiten wurden nicht im Verordnungstext selbst (Art. 2) geprüft, sondern nur über Sekundärquellen.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#pflichten","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Einrichtung eines IKT-Risikomanagement-Rahmenwerks (laut Sekundärquellen inkl. Governance, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung).\n- Meldung schwerwiegender IKT-bezogener Vorfälle an die zuständige Aufsichtsbehörde.\n- Regelmässige Tests der digitalen operationellen Resilienz, für bedeutende Institute inkl. bedrohungsorientierter Penetrationstests (TLPT).\n- Management von IKT-Drittparteirisiken inkl. vertraglicher Mindestanforderungen gegenüber IKT-Dienstleistern.\n- Für als 'kritisch' eingestufte IKT-Drittdienstleister aus Drittstaaten (wie der Schweiz): laut Sekundärquelle dürfen EU-Finanzunternehmen deren Dienste nur nutzen, wenn der Anbieter innerhalb von zwölf Monaten nach Einstufung ein Tochterunternehmen in der EU/im EWR gegründet hat – diese Aussage wurde nicht im Verordnungstext (Art. 31) selbst verifiziert.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#nachweise","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Dokumentiertes IKT-Risikomanagement-Rahmenwerk.\n- Register der Verträge mit IKT-Drittdienstleistern (laut Sekundärquellen Bestandteil von DORA, im Verordnungstext nicht selbst geprüft).\n- Nachweise durchgeführter Resilienztests.\n- Meldeprozess für schwerwiegende IKT-Vorfälle.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#fristen","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 17.01.2025: DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#sanktionen","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Der Verordnungstext selbst (u. a. Art. 50 zu Verwaltungssanktionen) wurde in dieser Recherche nicht im Volltext geprüft, da der EUR-Lex-Volltext technisch nicht abrufbar war. Laut Sekundärquellen können nationale Aufsichtsbehörden gegenüber Finanzunternehmen im EU-Anwendungsbereich Massnahmen und Sanktionen verhängen. Für Schweizer Unternehmen ohne eigenen EU-Anwendungsbereich wirkt DORA nach den geprüften Quellen nicht direkt vollstreckbar, sondern primär über vertragliche Anforderungen von EU-Kundschaft.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#fragen","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Sind wir als Schweizer Fintech ohne EU-Niederlassung automatisch von DORA ausgenommen?**\nNach dem hier geprüften Quellenstand ja, solange Sie keine EU/EWR-Niederlassung haben und nicht als kritischer IKT-Drittdienstleister für EU-Finanzunternehmen eingestuft werden. Eine abschliessende Einzelfallprüfung anhand des Verordnungstexts (Art. 2 und Art. 31 DORA) wurde in dieser Recherche nicht durchgeführt.\n\n**Warum gibt es auf der Website noch keine eigene Branche 'Finanzen'?**\nDas ist eine bewusste, noch offene Entscheidung des Auftraggebers (siehe Architektur-Dokument, Punkt 13). Diese Normdatei ist recherchiert und belegt, die Entscheidung, DORA und FINMA-Rundschreiben auf der Website als eigene Branche zu zeigen, steht separat aus.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dora#unsicher","norm":"dora","norm_name":"Digital Operational Resilience Act (Verordnung (EU) 2022/2554)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- KANDIDATENSTATUS: DORA ist laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen. Es existiert bisher keine Branchenseite 'Finanzen'; ob und wie DORA für Schweizer Firmen im Einzelfall gilt, ist noch nicht abschliessend geklärt (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13 und Abschnitt 7.10).\n- Der EUR-Lex-Volltext der Verordnung (insbesondere Art. 2 Geltungsbereich und Art. 31 Oversight-Rahmen für kritische IKT-Drittdienstleister) konnte in dieser Recherche technisch nicht abgerufen werden (JavaScript-Anforderung der EUR-Lex-Seite). Die Aussagen zu Geltungsbereich, Drittstaaten-Regelung und Sanktionen stammen aus Sekundärquellen und sind entsprechend als 'pruefen' markiert.\n- Die genaue Liste der von DORA erfassten Finanzunternehmens-Kategorien wurde nicht direkt aus dem Verordnungstext, sondern aus Sekundärquellen übernommen.\n- Ob und wie FINMA-beaufsichtigte Institute durch DORA zusätzlich zu bestehenden FINMA-Vorgaben betroffen sind, wurde nicht geprüft.","quellen":[{"titel":"Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel","url":"https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"},{"titel":"DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen","url":"https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/","herausgeber":"LEXcellence (Anwaltskanzlei, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt","url":"https://eur-lex.europa.eu/eli/reg/2022/2554/oj","herausgeber":"Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dora"}
{"id":"dsgvo#kurzantwort","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 und regelt die Verarbeitung personenbezogener Daten in der EU. Nach dem Marktortprinzip in Artikel 3 Absatz 2 erfasst sie auch Schweizer Unternehmen, die Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten – unabhängig vom eigenen Sitz. Wer darunterfällt, muss in der Regel nach Artikel 27 einen Vertreter in der EU benennen.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#wann_gilt","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"wann_gilt","ueberschrift":"Wann gilt DSGVO für Sie?","text":"- Märkte: EU (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Sie geben an, dass Sie im EU-Markt tätig sind – nach Art. 3 DSGVO reicht dafür entweder eine Niederlassung in der EU (Art. 3 Abs. 1) oder, ohne EU-Niederlassung, dass Sie Personen in der EU gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2). Ob eine gezielte Marktbearbeitung vorliegt oder es sich um einen gelegentlichen Einzelverkauf ohne DSGVO-Bezug handelt, lässt sich aus der Marktangabe allein nicht abschliessend beurteilen und ist im Einzelfall zu prüfen.\n- Tätigkeit: Personendaten von Kunden (gilt, wenn zusätzlich: Märkte: EU) (Bitte prüfen lassen): Sie verarbeiten personenbezogene Daten von Kundinnen und Kunden und sind im EU-Markt tätig – befinden sich darunter Personen in der EU, denen Sie gezielt Waren oder Dienstleistungen anbieten oder deren Verhalten Sie beobachten, greift zusätzlich zum revDSG auch die DSGVO (Art. 3 Abs. 2). Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG.\n- Tätigkeit: Besonders schützenswerte Personendaten (gilt, wenn zusätzlich: Märkte: EU) (Bitte prüfen lassen): Sie verarbeiten besondere Kategorien personenbezogener Daten, etwa Gesundheitsdaten, und sind im EU-Markt tätig – betrifft dies auch Personen in der EU, gelten die strengeren DSGVO-Anforderungen an genau diese Datenkategorien zusätzlich zum revDSG. Ohne EU-Marktbezug bleibt es bei den Pflichten aus dem revDSG.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#ausnahmen","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Die Vertreterpflicht nach Art. 27 entfällt, wenn die Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien (Art. 9) oder Daten zu strafrechtlichen Verurteilungen (Art. 10) in nennenswertem Umfang umfasst und unter Berücksichtigung von Art, Umfang und Zweck der Verarbeitung voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt (Art. 27 Abs. 2 Bst. a DSGVO).\n- Die Vertreterpflicht entfällt für Behörden und öffentliche Stellen (Art. 27 Abs. 2 Bst. b DSGVO).\n- Reine B2B-Angebote ohne Bezug zu natürlichen Personen in der EU lösen Art. 3 Abs. 2 DSGVO nicht aus, solange keine personenbezogenen Daten von Personen in der EU verarbeitet werden.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#pflichten","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage nachweisen können (Art. 6 DSGVO).\n- Verzeichnis von Verarbeitungstätigkeiten führen, sofern keine Ausnahme greift (Art. 30 DSGVO).\n- Betroffenenrechte erfüllen können: Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit (Art. 12–22 DSGVO).\n- Bei voraussichtlich hohem Risiko eine Datenschutz-Folgenabschätzung durchführen (Art. 35 DSGVO).\n- Datenschutzverletzungen binnen 72 Stunden der Aufsichtsbehörde melden, ggf. Betroffene benachrichtigen (Art. 33–34 DSGVO).\n- Bei Anwendbarkeit von Art. 3 Abs. 2: schriftlich einen Vertreter in der EU benennen, der in einem Mitgliedstaat niedergelassen ist, in dem sich betroffene Personen befinden (Art. 27 Abs. 1 und 3 DSGVO).","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#nachweise","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Verzeichnis von Verarbeitungstätigkeiten (Art. 30).\n- Dokumentierte Rechtsgrundlagen und Einwilligungen.\n- Auftragsverarbeitungsverträge mit Dienstleistern (Art. 28).\n- Nachweis der Vertreterbenennung nach Art. 27 (Kontaktdaten, schriftliche Bestellung), falls einschlägig.\n- Datenschutz-Folgenabschätzungen, sofern durchgeführt.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#fristen","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 25.05.2018: Anwendungsbeginn der DSGVO in der gesamten EU.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#sanktionen","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Bussgelder nach Art. 83 DSGVO: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres bei Verstössen nach Art. 83 Abs. 4 (z. B. gegen Pflichten zu Auftragsverarbeitung oder Vertreterbenennung), und bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes bei schwereren Verstössen nach Art. 83 Abs. 5 (z. B. gegen Grundprinzipien der Verarbeitung, Betroffenenrechte, internationale Datentransfers) – massgebend ist jeweils der höhere Betrag.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#fragen","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Braucht ein Schweizer Unternehmen ohne EU-Niederlassung immer einen EU-Vertreter?**\nNein. Die Pflicht nach Art. 27 DSGVO entfällt, wenn die betroffene Verarbeitung nur gelegentlich erfolgt, keine besonderen Datenkategorien in nennenswertem Umfang betrifft und voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen birgt, oder wenn es sich um eine Behörde handelt (Art. 27 Abs. 2 DSGVO).\n\n**Gilt die DSGVO für ein Schweizer Unternehmen, das nur gelegentlich Waren nach Deutschland verkauft?**\nMassgeblich ist nicht der einzelne Exportverkauf, sondern ob Sie gezielt Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2 DSGVO). Ein gelegentlicher Verkauf ohne gezielte Marktbearbeitung reicht dafür in der Regel nicht aus.\n\n**Was unterscheidet die DSGVO vom revidierten Schweizer Datenschutzgesetz (revDSG)?**\nBeide Regelwerke ähneln sich strukturell, unterscheiden sich aber in Bussgeldhöhe, Zuständigkeiten und Detailanforderungen. Schweizer Unternehmen mit EU-Bezug nach Art. 3 Abs. 2 DSGVO müssen in der Regel beide Regelwerke parallel erfüllen; siehe die separate Normdatei revdsg.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"dsgvo#unsicher","norm":"dsgvo","norm_name":"Datenschutz-Grundverordnung","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- EUR-Lex-Primärtext (eur-lex.europa.eu/eli/reg/2016/679/oj, auch in der Form legal-content/DE/TXT/... und .../PDF/...) war in dieser Sitzung nicht abrufbar (leere bzw. blockierte Antwort); der Artikelwortlaut wurde stattdessen über den Spiegel dejure.org verifiziert, nicht über EDPB oder EUR-Lex selbst.\n- Ob und unter welchen Voraussetzungen einzelne Schweizer Stellen als 'öffentliche Stelle' im Sinn von Art. 27 Abs. 2 Bst. b DSGVO gelten, wurde nicht vertieft geprüft.","quellen":[{"titel":"Art. 27 DSGVO – Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/27.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 3 DSGVO – Räumlicher Anwendungsbereich (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/3.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"},{"titel":"Art. 83 DSGVO – Allgemeine Bedingungen für die Verhängung von Geldbussen (Wortlaut-Spiegel)","url":"https://dejure.org/gesetze/DSGVO/83.html","herausgeber":"dejure.org","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/dsgvo"}
{"id":"eu_ai_act#kurzantwort","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Der EU AI Act (Verordnung (EU) 2024/1689) regelt KI-Systeme gestaffelt nach Risikoklasse und gilt für Anbieter und Betreiber, deren KI-Systeme in der EU in Verkehr gebracht oder deren Ergebnisse dort genutzt werden – unabhängig vom Sitz. Verbote bestimmter Praktiken gelten seit Februar 2025, Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten seit August 2026. Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus', veröffentlicht am 24. Juli 2026) hat die Pflichten für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und für KI in regulierten Produkten nach Anhang I auf August 2028 verschoben.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#wann_gilt","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt EU AI Act für Sie?","text":"- Tätigkeit: KI-Anbieter (eigene KI-Produkte) (Trifft wahrscheinlich zu): Als Anbieterin oder Anbieter eines KI-Systems, das in der EU in Verkehr gebracht wird, tragen Sie nach dem EU AI Act die weitestgehenden Pflichten – von Verboten bestimmter Praktiken bis zu Konformitätsbewertung und Transparenzpflichten je nach Risikoklasse Ihres Systems.\n- Tätigkeit: KI im Einsatz (Bitte prüfen lassen): Auch als Betreiberin oder Betreiber – nicht nur als Anbieter – eines KI-Systems treffen Sie nach dem EU AI Act Pflichten, insbesondere zu Transparenz gegenüber Nutzerinnen und Nutzern und, bei Hochrisiko-Systemen, zu Aufsicht und Dokumentation.\n- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: KI im Einsatz, KI-Anbieter (eigene KI-Produkte)) (Bitte prüfen lassen): Der EU AI Act knüpft am Inverkehrbringen bzw. an der Nutzung in der EU an, nicht am Firmensitz – setzen Sie KI-Systeme ein, deren Ergebnisse in der EU verwendet werden, kann die Verordnung unabhängig von Ihrem Sitz in der Schweiz greifen. Ohne KI-Einsatz oder KI-Angebot löst der EU-Markt allein die Verordnung nicht aus.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#ausnahmen","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- KI-Systeme, die ausschliesslich für militärische, verteidigungs- oder nationale Sicherheitszwecke entwickelt oder eingesetzt werden.\n- Rein private, nicht-berufliche Nutzung von KI-Systemen durch natürliche Personen.\n- Wissenschaftliche Forschung und Entwicklung vor Markteinführung.\n- Systeme, die laut der Digital-Omnibus-Änderung (Verordnung (EU) 2026/1744) ausschliesslich der Nutzerunterstützung, Leistungsoptimierung, Automatisierung oder nicht-sicherheitsrelevanten Qualitätskontrolle dienen, fallen nicht mehr automatisch unter die Hochrisiko-Klassifizierung.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#pflichten","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Verbotene KI-Praktiken (u. a. manipulative Systeme, Social Scoring, bestimmte biometrische Echtzeit-Fernidentifizierung) seit 2. Februar 2025 unterlassen; zwei weitere Verbote (u. a. zu nicht-einvernehmlichen intimen Inhalten und Missbrauchsdarstellungen) gelten seit 2. Dezember 2026.\n- Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI): Transparenz- und Urheberrechtspflichten sowie bei Systemrisiko zusätzliche Risikobewertungen seit 2. August 2025.\n- Transparenzpflichten nach Art. 50: Kennzeichnung von KI-generierten Inhalten, Offenlegung der Interaktion mit einem KI-System, Kennzeichnung von Deepfakes und KI-generierten Texten zu Themen von öffentlichem Interesse – seit 2. August 2026, mit viermonatiger Übergangsfrist für bereits im Verkehr befindliche Systeme bis 2. Dezember 2026.\n- Für Hochrisiko-KI-Systeme nach Anhang III (u. a. Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Migration/Asyl/Grenzkontrolle): Konformitätsbewertung, Risikomanagementsystem, Dokumentation, menschliche Aufsicht – anwendbar ab 2. Dezember 2027.\n- Für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I (z. B. Aufzüge, Spielzeug): entsprechende Pflichten ab 2. August 2028.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#nachweise","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Risikoklassifizierung des KI-Systems (verboten/hoch/begrenzt/minimal) mit Begründung.\n- Technische Dokumentation und Konformitätserklärung bei Hochrisiko-Systemen.\n- Kennzeichnung bzw. Offenlegung nach Art. 50 bei Transparenzpflichten.\n- Dokumentation der menschlichen Aufsicht bei Hochrisiko-Einsatz.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#fristen","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 02.02.2025: Verbote bestimmter KI-Praktiken und Pflicht zur KI-Kompetenz ('AI literacy') treten in Anwendung.\n- 02.08.2025: Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) treten in Anwendung.\n- 24.07.2026: Die Änderungsverordnung (EU) 2026/1744 ('Digital Omnibus') wird im Amtsblatt veröffentlicht.\n- 02.08.2026: Transparenzpflichten nach Art. 50 treten in Anwendung.\n- 02.12.2026: Übergangsfrist für Transparenzpflichten bei bereits im Verkehr befindlichen Systemen endet; zwei weitere Verbote nach Art. 5 treten in Kraft.\n- 02.12.2027: Pflichten für Hochrisiko-KI-Systeme nach Anhang III treten in Anwendung (verschoben von ursprünglich August 2026).\n- 02.08.2028: Pflichten für Hochrisiko-KI als Sicherheitsbauteil in regulierten Produkten nach Anhang I treten in Anwendung (verschoben von ursprünglich August 2027).","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#sanktionen","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Verstösse gegen verbotene KI-Praktiken (Art. 5) können mit Bussgeldern bis 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes geahndet werden, massgebend ist der höhere Betrag. Verstösse gegen Transparenzpflichten nach Art. 50 können mit bis zu 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes geahndet werden.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#fragen","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Was hat sich durch die Verordnung (EU) 2026/1744 ('Digital Omnibus') geändert?**\nDie Änderungsverordnung, veröffentlicht am 24. Juli 2026, hat vor allem die Fristen für Hochrisiko-KI-Systeme verschoben – auf Dezember 2027 für eigenständige Hochrisiko-Systeme (Anhang III) und auf August 2028 für KI in regulierten Produkten (Anhang I). Ausserdem wurde die Definition sicherheitsrelevanter Komponenten enger gefasst und zwei neue Verbote traten hinzu.\n\n**Gilt der EU AI Act auch für ein Schweizer Unternehmen, das ein eigenes KI-Tool nur intern nutzt?**\nWird das Tool ausschliesslich intern und ohne Bezug zur EU genutzt, greift der AI Act in der Regel nicht. Sobald Ergebnisse des Systems Personen in der EU betreffen oder das System dort in Verkehr gebracht wird, sind die Anbieter- bzw. Betreiberpflichten zu prüfen.\n\n**Ab wann muss ein Hochrisiko-KI-System die vollen Anforderungen erfüllen?**\nFür die meisten Hochrisiko-Anwendungen nach Anhang III (z. B. Personalauswahl, Kreditwürdigkeitsprüfung, biometrische Systeme) gilt die Pflicht seit der Verschiebung durch die Omnibus-Änderung ab 2. Dezember 2027; für KI als Sicherheitsbauteil in bereits regulierten Produkten (Anhang I) ab 2. August 2028.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"eu_ai_act#unsicher","norm":"eu_ai_act","norm_name":"Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz (EU AI Act)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- EUR-Lex-Primärtext der Verordnung (EU) 2024/1689 und der Änderungsverordnung (EU) 2026/1744 in dieser Sitzung nicht abrufbar (leere Antwort, laut Bestand HTTP 202/Bot-Sperre); Fristen über die EU-Kommissionsseite und eine Kanzleiquelle belegt, nicht über den Verordnungstext selbst.\n- Das genaue Inkrafttretensdatum der Verordnung (EU) 2026/1744 wird in einer Sekundärquelle mit '27. Juli 2026' benannt (Veröffentlichung laut Bestand am 24.7.2026) – nicht am Amtsblatt selbst geprüft.\n- Die genaue neue Formulierung der 'sicherheitsrelevanten Komponenten' nach der Omnibus-Änderung wurde nicht im Volltext geprüft.","quellen":[{"titel":"Regulatory framework proposal on artificial intelligence","url":"https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai","herausgeber":"Europäische Kommission (Generaldirektion CNECT)","abgerufen":"2026-09-24"},{"titel":"EU AI Act: Was ab dem 2. August 2026 gilt – und was verschoben wurde","url":"https://www.fgs.de/news-and-insights/blog/detail/eu-ai-act-was-ab-dem-2-august-2026-gilt-und-was-verschoben-wurde","herausgeber":"Flick Gocke Schaumburg (Kanzlei)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/eu_ai_act"}
{"id":"mdr#kurzantwort","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die EU-Medizinprodukteverordnung (MDR, Verordnung (EU) 2017/745) regelt Konformitätsbewertung, CE-Kennzeichnung, technische Dokumentation und Marktüberwachung für Medizinprodukte in der EU; sie gilt seit dem 26. Mai 2021. Für die EU ist die Schweiz seit diesem Datum ein Drittstaat, weil das gegenseitige Anerkennungsabkommen (MRA) nicht aktualisiert wurde – Schweizer Hersteller brauchen deshalb für den EU-Markt einen Bevollmächtigten in der EU. Software kann selbst ein Medizinprodukt sein, und die MDR stellt in Anhang I eigene Anforderungen an ihre IT-Sicherheit.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#wann_gilt","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"wann_gilt","ueberschrift":"Wann gilt EU-MDR für Sie?","text":"- Tätigkeit: Medizinprodukte (Trifft zu): Sie stellen ein Medizinprodukt her, importieren oder vertreiben eines – die MDR legt fest, wie Sie die Konformität bewerten, dokumentieren und CE-kennzeichnen müssen, sobald das Produkt in der EU auf den Markt kommt.\n- Branche: MedTech (Trifft wahrscheinlich zu): Als MedTech-Unternehmen entwickeln oder vertreiben Sie mit hoher Wahrscheinlichkeit Produkte, die unter die MDR-Definition \"Medizinprodukt\" fallen – prüfen Sie die Einstufung anhand Ihrer konkreten Zweckbestimmung.\n- Märkte: EU, Deutschland (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Bitte prüfen lassen): Sie sind auf dem EU-Markt (bzw. in Deutschland) tätig und stellen Medizinprodukte her oder vertreiben diese – auch als Schweizer Unternehmen macht Sie das MDR-pflichtig. Als Schweizer Hersteller brauchen Sie dafür seit dem 26.5.2021 zusätzlich einen Bevollmächtigten in der EU.\n- Rolle gegenüber Kunden: Hersteller (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Bitte prüfen lassen): Als Hersteller eines Medizinprodukts tragen Sie nach der MDR die Hauptverantwortung für Konformitätsbewertung, technische Dokumentation, Post-Market Surveillance und – falls Sie in der Schweiz sitzen und in die EU liefern – die Benennung eines EU-Bevollmächtigten. Für Hersteller anderer Produkte gilt die MDR nicht.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#ausnahmen","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Sonderanfertigungen (individuell für einen bestimmten Patienten angefertigte Produkte) unterliegen angepassten, reduzierten Anforderungen statt der vollen Konformitätsbewertung.\n- Reine In-vitro-Diagnostika fallen nicht unter die MDR, sondern unter die separate IVDR (Verordnung (EU) 2017/746).\n- Für die Eigenherstellung und Verwendung von Produkten innerhalb einer Gesundheitseinrichtung ohne Abgabe an Dritte gelten unter engen Voraussetzungen Erleichterungen bei bestimmten MDR-Pflichten.\n- Die genauen Artikel- und Absatznummern dieser Ausnahmen wurden in dieser Sitzung nicht per Volltext-Abruf aus eur-lex verifiziert (siehe 'unsicher').","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#pflichten","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Konformitätsbewertungsverfahren durchführen, das der Risikoklasse des Produkts entspricht (Klasse I bis III), inklusive Einbindung einer Benannten Stelle für höhere Klassen.\n- Technische Dokumentation erstellen und aktuell halten, die Auslegung, Herstellung und Sicherheit des Produkts belegt.\n- Für Software, die selbst ein Medizinprodukt ist oder in ein Medizinprodukt eingebettet ist: die Anforderungen aus Anhang I der MDR an Auslegung und Herstellung elektronischer programmierbarer Systeme erfüllen, darunter Massnahmen zur IT-Sicherheit und zum Schutz vor unbefugtem Zugriff, abgestimmt auf den Stand der Technik.\n- CE-Kennzeichnung erst nach erfolgreicher Konformitätsbewertung anbringen.\n- Post-Market Surveillance und Vigilanzsystem (Meldung schwerwiegender Vorkommnisse) betreiben.\n- Als Schweizer Hersteller: einen Bevollmächtigten (Authorised Representative) mit Sitz in der EU benennen, bevor das Produkt in der EU in Verkehr gebracht wird.\n- Registrierung von Hersteller, Bevollmächtigtem und Produkt in der EU-Datenbank EUDAMED, soweit die jeweiligen Module bereits verbindlich sind.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#nachweise","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Technische Dokumentation nach Anhang II/III der MDR.\n- EU-Konformitätserklärung.\n- CE-Kennzeichnung mit Kennnummer der Benannten Stelle (soweit erforderlich).\n- Bescheinigung der Benannten Stelle (für Klasse IIa, IIb, III sowie bestimmte Klasse-I-Produkte).\n- Nachweis eines benannten EU-Bevollmächtigten bei Sitz ausserhalb der EU, inklusive Vollmachtsurkunde nach Anhang II der MDR.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#fristen","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 26.05.2021: Geltungsbeginn der MDR (Verordnung (EU) 2017/745); ab diesem Datum gilt die Schweiz für die EU als Drittstaat im Medizinprodukterecht, weil das MRA nicht aktualisiert wurde.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#sanktionen","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Die MDR selbst schreibt keine einheitlichen Bussgelder vor; die EU-Mitgliedstaaten legen wirksame, verhältnismässige und abschreckende Sanktionen für Verstösse in ihrem nationalen Recht fest. Marktüberwachungsbehörden können zusätzlich Vertriebsverbote, Rückrufe und den Entzug der CE-Kennzeichnung anordnen. Die genaue Ermächtigungsgrundlage in der MDR wurde in dieser Sitzung nicht per Volltext-Abruf verifiziert (siehe 'unsicher').","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#fragen","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Wir sind ein Schweizer Hersteller und verkaufen nur in der Schweiz – betrifft uns die MDR?**\nDirekt nicht, solange Sie ausschliesslich auf dem Schweizer Markt tätig sind; dort gilt die MepV. Sobald Sie ein Produkt in der EU in Verkehr bringen, greift die MDR und Sie brauchen einen Bevollmächtigten in der EU.\n\n**Ist unsere Software automatisch ein Medizinprodukt?**\nNein, das hängt von der Zweckbestimmung ab. Software, die für medizinische Zwecke wie Diagnose, Überwachung oder Therapieunterstützung eingesetzt wird, kann selbst als Medizinprodukt gelten und muss dann die Anforderungen der MDR erfüllen, auch wenn sie kein Hardware-Bestandteil ist.\n\n**Was bedeutet der Drittstaat-Status der Schweiz konkret für uns als Hersteller?**\nSie benötigen seit dem 26.5.2021 einen Bevollmächtigten mit Sitz in der EU, der Ihre Produkte dort vertritt, und Sie haben keinen direkten Zugang mehr zur EU-Datenbank EUDAMED und zum Informationsaustausch der europäischen Behörden. Gleichzeitig müssen EU-Hersteller, die in die Schweiz liefern, einen Schweizer Bevollmächtigten benennen.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"mdr#unsicher","norm":"mdr","norm_name":"Verordnung (EU) 2017/745 über Medizinprodukte","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Der genaue Wortlaut von Anhang I Abschnitt 17 der MDR (Unternummern zu IT-Sicherheit) konnte in dieser Sitzung nicht per Volltext-Abruf von eur-lex verifiziert werden – eur-lex blockierte automatisierten Zugriff (WebFetch und curl lieferten wiederholt leere Antworten mit HTTP 202/404). Die Beschreibung stützt sich auf den Bestandscontent der Website und etablierte Fachkenntnis, nicht auf einen in dieser Sitzung gelesenen Primärtext.\n- Die genaue Artikelnummer der MDR-Ermächtigungsgrundlage für Sanktionen (vermutlich Art. 113) wurde nicht per Volltext verifiziert.\n- Die exakten Artikel-/Absatznummern der genannten Ausnahmen (Sonderanfertigungen, IVDR-Abgrenzung, Eigenherstellung) wurden nicht per Volltext-Abruf verifiziert.\n- Der genaue Titel und Inhalt der von der EU-Kommission erwähnten 'Notice to Stakeholders' zum MRA-Status Schweiz-EU konnte nicht direkt abgerufen werden (404 bei der vermuteten URL); ihre Existenz ist über die health.ec.europa.eu-Seite belegt, ihr Wortlaut nicht.","quellen":[{"titel":"Verordnung (EU) 2017/745 des Europäischen Parlaments und des Rates über Medizinprodukte (MDR)","url":"https://eur-lex.europa.eu/eli/reg/2017/745/oj","herausgeber":"Europäisches Parlament und Rat der Europäischen Union / EUR-Lex","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Medical devices – new regulations","url":"https://health.ec.europa.eu/medical-devices-sector/new-regulations_en","herausgeber":"Europäische Kommission, Generaldirektion Gesundheit und Lebensmittelsicherheit (DG SANTE)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mdr"}
{"id":"finma_rundschreiben#kurzantwort","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#wann_gilt","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"wann_gilt","ueberschrift":"Wann gilt FINMA-RS 2023/1 für Sie?","text":"- Branche: Finanzen (Bitte prüfen lassen): Sind Sie eine Bank oder ein Wertpapierhaus nach Schweizer Bankengesetz, gilt für Sie das FINMA-Rundschreiben zu operationellen Risiken und Resilienz. Für andere Finanzinstitute (Versicherer, Vermögensverwalter) bestehen separate, hier nicht geprüfte Rundschreiben.\n- Märkte: Schweiz (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Als FINMA-beaufsichtigtes Institut mit Geschäftstätigkeit in der Schweiz kann dieses Rundschreiben für Sie relevant sein.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#ausnahmen","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Laut Sekundärquelle sind primäre Adressaten Banken nach Bankengesetz (BankG); für Versicherer sollen laut derselben Quelle analoge Anforderungen unter einem separaten Rundschreiben (RS 2017/02) gelten. Beide Angaben wurden nicht auf finma.ch selbst verifiziert.\n- Kleinere Institute profitieren laut Sekundärquelle von einer nach Aufsichtskategorie differenzierten, vereinfachten Anwendung; die genaue Ausgestaltung wurde nicht geprüft.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#pflichten","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Aufbau eines integrierten Rahmenwerks für operationelle Risiken (Operational Risk Management Framework).\n- Eigenes IKT-Risikomanagement mit Inventarisierung kritischer Daten und Prozesse.\n- Cyber-Risikomanagement mit Threat Intelligence und Monitoring.\n- Business Continuity Management (BCM) inklusive Cyber-Resilienz.\n- Definition und Steuerung kritischer Funktionen und kritischer Daten ('Critical Data').","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#nachweise","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Dokumentiertes Rahmenwerk für operationelle Risiken.\n- IKT- und Cyber-Risikoinventar.\n- BCM-Konzept inkl. Cyber-Resilienz-Massnahmen.\n- Nachweis der Steuerung kritischer Funktionen gegenüber der FINMA im Rahmen der laufenden Aufsicht.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#fristen","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 01.01.2024: FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#sanktionen","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Das Rundschreiben selbst enthält keine eigenen Bussgeldtatbestände – FINMA-Rundschreiben konkretisieren laut FINMA-eigener Beschreibung ihrer Aufsichtspraxis (Art. 7 Abs. 1 Bst. b FINMAG) die Anwendung der Finanzmarktgesetzgebung und binden die FINMA bei ihrer Rechtsanwendung. Verstösse gegen die darin konkretisierten Pflichten können im Rahmen der allgemeinen aufsichtsrechtlichen Instrumente der FINMA (Verfügungen, Massnahmen) geahndet werden; die genauen Instrumente wurden in dieser Recherche nicht artikelgenau geprüft.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#fragen","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ist dieses Rundschreiben bereits Teil des öffentlichen Normen-Checks auf sacosi.ch?**\nNein. Es ist laut Architektur-Entscheidung des Auftraggebers ein Kandidat: es existiert noch keine eigene Branche 'Finanzen' auf der Website, und die Aufnahme ist eine offene Entscheidung (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13).\n\n**Warum stammen die Angaben aus Sekundärquellen statt direkt von finma.ch?**\nDie FINMA-Website lädt ihre Rundschreiben-Übersicht dynamisch per JavaScript/AJAX nach; ein direkter Volltextzugriff war mit den in dieser Recherche verfügbaren Werkzeugen technisch nicht möglich. Vor jeder externen Veröffentlichung dieser Datei sollte der genaue Wortlaut auf finma.ch nachgeprüft werden.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"finma_rundschreiben#unsicher","norm":"finma_rundschreiben","norm_name":"FINMA-Rundschreiben 2023/1 \"Operationelle Risiken und Resilienz – Banken\"","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- KANDIDATENSTATUS: Wie bei DORA ist auch dieses Rundschreiben laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen; es existiert keine Branchenseite 'Finanzen'. Die Anwendbarkeit auf einzelne CH-Firmen wurde nicht abschliessend geklärt (ARCHITEKTUR-UND-CONTENT.md, Punkt 13).\n- Der exakte Titel 'Operationelle Risiken und Resilienz – Banken', das Inkrafttretensdatum (1. Januar 2024) sowie die inhaltlichen Kernpunkte stammen aus einer einzigen Sekundärquelle (Beratungsunternehmen), nicht aus dem Rundschreiben selbst auf finma.ch. Die FINMA-Rundschreiben-Übersichtsseite (https://www.finma.ch/de/dokumentation/rundschreiben/) wurde zwar erreicht und bestätigt die generelle Systematik der Rundschreiben, liefert aber die konkrete Liste der aktuellen Rundschreiben nur über eine dynamische, in dieser Recherche nicht auslesbare Programmierschnittstelle.\n- Die Aussage zu einem analogen Rundschreiben für Versicherer (RS 2017/02) wurde nicht verifiziert.\n- Ob die im Auftrag genannte Schreibweise 'Betriebsrisiken und Resilienz – Banken' oder die hier gefundene 'Operationelle Risiken und Resilienz – Banken' der korrekte offizielle Titel ist, muss vor Veröffentlichung direkt auf finma.ch geprüft werden.","quellen":[{"titel":"FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)","url":"https://www.sidd.swiss/einblicke/finma-dora-leitfaden/","herausgeber":"SIDD Swiss (Beratungsunternehmen, Sekundärquelle)","abgerufen":"2026-09-24"},{"titel":"Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)","url":"https://www.finma.ch/de/dokumentation/rundschreiben/","herausgeber":"Eidgenössische Finanzmarktaufsicht (FINMA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/finma_rundschreiben"}
{"id":"gebuev_or#kurzantwort","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Wer nach Art. 957 OR buchführungspflichtig ist, muss Geschäftsbücher, Buchungsbelege, Geschäftsbericht und Revisionsbericht während zehn Jahren aufbewahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f OR – im Wortlaut geprüft). Aufbewahrung ist auf Papier, elektronisch oder vergleichbar zulässig, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können. Die Einzelheiten zu Führung und Aufbewahrung regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431).","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#wann_gilt","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt GeBüV / OR Rechnungslegung für Sie?","text":"- Märkte: Schweiz (gilt, wenn zusätzlich: Märkte: Schweiz) (Trifft zu): Führen Sie Ihre Geschäftsbücher in der Schweiz, unterliegen Sie – sofern Sie nach Art. 957 OR buchführungspflichtig sind – den Aufbewahrungspflichten aus OR und GeBüV.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#ausnahmen","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Einzelunternehmen und Personengesellschaften mit weniger als CHF 500'000 Umsatzerlös im letzten Geschäftsjahr müssen laut Art. 957 Abs. 2 OR nur eine vereinfachte Buchführung über Einnahmen, Ausgaben und Vermögenslage führen ('Milchbüchleinrechnung'); die vollen Rechnungslegungsvorschriften gelten sinngemäss. Diese Umsatzschwelle lässt sich mit dem Eingabefeld 'groesse' (Mitarbeitendenzahl) des Normen-Checks nicht direkt abbilden.\n- Vereine und Stiftungen, die nicht handelsregisterpflichtig sind, sowie nach Art. 83b Abs. 2 ZGB von der Revisionsstellenpflicht befreite Stiftungen, unterliegen laut Art. 957 Abs. 2 OR ebenfalls nur der vereinfachten Buchführungspflicht.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#pflichten","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Buchführung nach den Grundsätzen ordnungsmässiger Buchführung: vollständige, wahrheitsgetreue und systematische Erfassung der Geschäftsvorfälle, Belegnachweis für jede Buchung, Klarheit, Zweckmässigkeit und Nachprüfbarkeit (Art. 957a OR).\n- Aufbewahrung der Geschäftsbücher, Buchungsbelege, des Geschäftsberichts und des Revisionsberichts während zehn Jahren; die Frist beginnt mit Ablauf des Geschäftsjahres (Art. 958f Abs. 1 OR).\n- Geschäftsbericht und Revisionsbericht sind schriftlich und unterzeichnet aufzubewahren (Art. 958f Abs. 2 OR).\n- Geschäftsbücher und Buchungsbelege dürfen auf Papier, elektronisch oder in vergleichbarer Weise aufbewahrt werden, sofern die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen und Sachverhalten gewährleistet ist und die Unterlagen jederzeit wieder lesbar gemacht werden können (Art. 958f Abs. 3 OR).\n- Als Buchungsbeleg gilt jede schriftliche Aufzeichnung auf Papier, elektronisch oder in vergleichbarer Form, die nötig ist, um den zugrunde liegenden Geschäftsvorfall nachvollziehen zu können (Art. 957a Abs. 3 OR).","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#nachweise","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Vollständiges Belegwesen mit Nachvollziehbarkeit jeder Buchung.\n- Nachweisbare Aufbewahrung über die volle Zehn-Jahres-Frist ab Ablauf des jeweiligen Geschäftsjahres.\n- Bei elektronischer Aufbewahrung: Nachweis der Übereinstimmung mit den Originalvorgängen und jederzeitige Lesbarmachung – die konkreten technischen Anforderungen (Nachvollziehbarkeit, Integrität, Verfügbarkeit) regelt die GeBüV; der GeBüV-Verordnungstext selbst konnte in dieser Recherche technisch nicht im Volltext abgerufen werden, die Grundsätze sind daher nur über eine Sekundärquelle (Wikipedia-Zusammenfassung) belegt und unter 'unsicher' vermerkt.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#sanktionen","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Der Verletzung der Buchführungs- oder Aufbewahrungspflicht können strafrechtliche Folgen drohen (z. B. im Konkursfall); der genaue Wortlaut der einschlägigen Strafnorm wurde in dieser Recherche nicht im Volltext geprüft und ist daher nicht mit Artikelnummer zitiert. Zivilrechtlich kann eine mangelhafte Buchführung zudem die Beweislage des Unternehmens (z. B. bei Streitigkeiten oder in einer Betriebsprüfung) erheblich verschlechtern.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#fragen","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Reicht eine rein elektronische Aufbewahrung, oder brauche ich zusätzlich Papier?**\nGeschäftsbücher und Buchungsbelege dürfen laut Art. 958f Abs. 3 OR auf Papier, elektronisch oder in vergleichbarer Weise aufbewahrt werden – eine Papierpflicht besteht dafür nicht. Geschäftsbericht und Revisionsbericht müssen hingegen laut Art. 958f Abs. 2 OR schriftlich und unterzeichnet aufbewahrt werden.\n\n**Ab wann läuft die Zehn-Jahres-Frist?**\nDie Aufbewahrungsfrist beginnt mit dem Ablauf des Geschäftsjahres, auf das sich die Unterlagen beziehen (Art. 958f Abs. 1 OR).\n\n**Wo finde ich die technischen Detailanforderungen an die elektronische Aufbewahrung?**\nDiese regelt der Bundesrat gestützt auf Art. 958f Abs. 4 OR in der Geschäftsbücherverordnung (GeBüV, SR 221.431). Der GeBüV-Text selbst war in dieser Recherche technisch nicht im Volltext abrufbar; vor einer verbindlichen Aussage zu Einzelanforderungen sollte er direkt konsultiert werden.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gebuev_or#unsicher","norm":"gebuev_or","norm_name":"Geschäftsbücherverordnung (GeBüV, SR 221.431) und Obligationenrecht, Art. 957–958f (Buchführungs- und Aufbewahrungspflicht)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Der Verordnungstext der Geschäftsbücherverordnung selbst (SR 221.431) konnte in dieser Recherche technisch nicht im Volltext von fedlex.admin.ch abgerufen werden (die Seite benötigt JavaScript; mehrere direkte Dokument-Download-Pfade wurden ohne Erfolg geprüft). Alle Aussagen zum GeBüV-Inhalt stammen aus einer Wikipedia-Zusammenfassung (SR-Nummer 221.431, Erlassdatum 24. April 2002, Inkrafttreten 1. Juni 2002, letzte grössere Anpassung 1. Januar 2013) und sind entsprechend als sekundär markiert.\n- Konkrete GeBüV-Artikelnummern zu Nachvollziehbarkeit, Integrität und Verfügbarkeit der elektronischen Aufbewahrung wurden NICHT im Verordnungstext verifiziert und daher bewusst nicht mit Artikelnummer zitiert.\n- Die Umsatzschwelle von CHF 500'000 (Art. 957 Abs. 2 OR) ist im Normen-Check-Vokabular nicht abbildbar, da das Feld 'groesse' die Mitarbeitendenzahl, nicht den Umsatz erfasst – ein Auslöser auf Basis der Umsatzschwelle wurde deshalb bewusst nicht formuliert.\n- Die genaue strafrechtliche Sanktionsnorm bei Verletzung der Buchführungspflicht wurde nicht im Volltext geprüft und daher ohne Artikelnummer beschrieben.","quellen":[{"titel":"Bundesgesetz betreffend die Ergänzung des Schweizerischen Zivilgesetzbuches (Fünfter Teil: Obligationenrecht), SR 220 – konsolidierte Fassung, Art. 957, 957a, 958f","url":"https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de","herausgeber":"Bundeskanzlei / Fedlex, Systematische Rechtssammlung des Bundes","abgerufen":"2026-09-24"},{"titel":"Geschäftsbücherverordnung (GeBüV) – Übersichtsartikel (SR-Nummer, Erlassdatum, Struktur der Verordnung)","url":"https://de.wikipedia.org/wiki/Gesch%C3%A4ftsb%C3%BCcherverordnung","herausgeber":"Wikipedia (Sekundärquelle, nicht die Verordnung selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gebuev_or"}
{"id":"gobd#kurzantwort","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die GoBD sind ein Verwaltungsschreiben des deutschen Bundesministeriums der Finanzen (BMF), das konkretisiert, wie Bücher, Aufzeichnungen und elektronische Unterlagen nach der Abgabenordnung (§§ 146 f. AO) ordnungsmässig zu führen, unveränderbar zu erfassen und aufzubewahren sind, samt Anforderungen an Verfahrensdokumentation und den Datenzugriff der Finanzverwaltung. Sie sind für Sie relevant, wenn Sie in Deutschland buchführungs- oder aufzeichnungspflichtig sind – etwa über eine deutsche Tochtergesellschaft, Betriebsstätte oder eigene Geschäftstätigkeit in Deutschland. Aufbewahrungsfristen nach § 147 AO wurden im Volltext geprüft: 10 Jahre für Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Zollunterlagen, 8 Jahre für Buchungsbelege, 6 Jahre für Handels- und Geschäftsbriefe.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#wann_gilt","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt GoBD für Sie?","text":"- Märkte: Deutschland (gilt, wenn zusätzlich: Märkte: Deutschland) (Trifft wahrscheinlich zu): Sind Sie in Deutschland geschäftlich tätig – etwa über eine deutsche Tochtergesellschaft oder Betriebsstätte –, müssen Sie Ihre elektronische Buchführung und Aufbewahrung nach den GoBD und den §§ 146 f. AO ausrichten.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#ausnahmen","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Die GoBD richten sich an alle Personen, die nach deutschem Steuerrecht buchführungs- oder aufzeichnungspflichtig sind – nicht nur an klassisch handelsrechtlich buchführungspflichtige Unternehmen (laut Sekundärquelle). Der genaue Adressatenkreis wurde nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle geprüft.\n- Ob und wie weit ein Schweizer Unternehmen ohne deutsche Betriebsstätte oder Tochtergesellschaft betroffen sein kann (z. B. bei Registrierung für deutsche Umsatzsteuerzwecke), wurde in dieser Recherche nicht geklärt.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#pflichten","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Einzelne, vollständige, richtige, zeitgerechte und geordnete Vornahme von Buchungen und sonst erforderlichen Aufzeichnungen; bei Kassensystemen sind laufende (typischerweise tägliche) Kassenaufzeichnungen erforderlich (§ 146 Abs. 1 AO, im Volltext geprüft).\n- Unveränderbarkeit: Änderungen an Buchungen oder Aufzeichnungen dürfen nicht so vorgenommen werden, dass der ursprüngliche Inhalt nicht mehr feststellbar ist; auch inhaltlich mehrdeutige Änderungen sind unzulässig (§ 146 Abs. 4 AO, im Volltext geprüft).\n- Bei elektronischer Speicherung: Daten müssen während der gesamten Aufbewahrungsfrist jederzeit verfügbar und unverzüglich lesbar gemacht werden können (§ 146 Abs. 5 AO, im Volltext geprüft); nach § 147 Abs. 2 AO müssen aufbewahrungspflichtige elektronische Unterlagen zusätzlich maschinell auswertbar sein (im Volltext geprüft).\n- Verlagerung der elektronischen Buchführung ins Ausland: innerhalb der EU zulässig, sofern der Datenzugriff der Finanzbehörde gewährleistet ist; in Drittstaaten nur mit schriftlicher Bewilligung der Finanzbehörde unter weiteren Voraussetzungen (§ 146 Abs. 2a f. AO, im Volltext geprüft).\n- Aufbewahrung nach § 147 Abs. 1 AO: Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Lageberichte sowie Zollunterlagen 10 Jahre; Buchungsbelege 8 Jahre; empfangene und abgesandte Handels- oder Geschäftsbriefe sowie übrige Unterlagen 6 Jahre (im Volltext geprüft).\n- Fristbeginn nach § 147 Abs. 4 AO: mit Schluss des Kalenderjahres, in dem die letzte Eintragung in das Buch/die Aufzeichnung vorgenommen wurde (im Volltext geprüft).\n- Führung einer Verfahrensdokumentation, die den GoBD-konformen Ablauf der Datenverarbeitung nachvollziehbar macht (laut Sekundärquellen zentraler GoBD-Bestandteil; im BMF-Schreiben selbst nicht im Volltext geprüft).\n- Ermöglichung des Datenzugriffs der Finanzbehörde im Rahmen einer Aussenprüfung, inkl. maschineller Auswertung oder Bereitstellung in auswertbaren Formaten (§ 147 Abs. 6 AO, im Volltext geprüft).","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#nachweise","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Verfahrensdokumentation zu den eingesetzten IT-Systemen und Prozessen (Inhalt im BMF-Schreiben nicht im Volltext geprüft).\n- Nachweis der Unveränderbarkeit elektronischer Aufzeichnungen (z. B. durch revisionssichere Archivierungssysteme).\n- Vollständiges, fristgerecht aufbewahrtes Belegwesen entsprechend den Fristen aus § 147 Abs. 1 und 3 AO.\n- Bereitschaft zum Datenzugriff der Finanzverwaltung (Z1 unmittelbarer Zugriff, Z2 mittelbarer Zugriff, Z3 Datenträgerüberlassung) – diese Zugriffsarten sind allgemein für die GoBD bekannt, wurden in dieser Recherche aber nicht im BMF-Schreiben selbst im Volltext verifiziert und sind daher unter 'unsicher' vermerkt.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#fristen","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 28.11.2019: Neufassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV A 4 - S 0316/19/10003), in Kraft ab 1. Januar 2020 – Datum nicht im BMF-Schreiben selbst, sondern nur über eine Sekundärquelle (Wikipedia) verifiziert.\n- 11.03.2024: Erste bekannte Anpassung des GoBD-Schreibens (Geschäftszeichen laut Sekundärquelle IV D 2 - S 0316/21/10001:002) – nicht im BMF-Schreiben selbst verifiziert.\n- 14.07.2025: Weitere Anpassung, laut Sekundärquelle mit Fokus auf elektronische Rechnungen – nicht im BMF-Schreiben selbst verifiziert.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#sanktionen","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Im Volltext geprüft ist die Sanktion nach § 146 Abs. 2c AO: Bei Verstössen gegen die Vorgaben zur Verlagerung der elektronischen Buchführung ins Ausland kann die Finanzbehörde ein Verzögerungsgeld von 2'500 bis 250'000 Euro festsetzen. Darüber hinausgehende Folgen nicht ordnungsmässiger Buchführung (z. B. Schätzung der Besteuerungsgrundlagen) sind nach allgemeinem Verständnis des deutschen Steuerrechts möglich, wurden aber in dieser Recherche nicht im Gesetzestext (z. B. § 162 AO) verifiziert und sind daher unter 'unsicher' vermerkt.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#fragen","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Gilt die GoBD auch für unser Schweizer Stammhaus, oder nur für die deutsche Tochtergesellschaft?**\nDie GoBD knüpfen an die deutsche Buchführungs- und Aufzeichnungspflicht nach §§ 146 f. AO an. Für ein reines Schweizer Stammhaus ohne deutsche Betriebsstätte oder Tochtergesellschaft ist die Anwendbarkeit in dieser Recherche nicht geklärt worden; massgeblich ist in der Regel die Steuerpflicht der jeweiligen deutschen Einheit.\n\n**Wie lange muss ich Buchungsbelege in Deutschland aufbewahren – 10 Jahre wie in der Schweiz?**\nNein, nicht identisch: Nach § 147 Abs. 1 AO gilt für Buchungsbelege in Deutschland eine Frist von 8 Jahren, während Bücher und Aufzeichnungen selbst 10 Jahre aufzubewahren sind. Das unterscheidet sich von der Schweizer Regelung nach Art. 958f OR, wo einheitlich 10 Jahre für Geschäftsbücher und Buchungsbelege gelten (siehe Normdatei gebuev_or).\n\n**Reicht eine elektronische Archivierung, wenn die Buchhaltung im Ausland läuft?**\nInnerhalb der EU ist die Verlagerung der elektronischen Buchführung zulässig, sofern der Datenzugriff der deutschen Finanzbehörde gewährleistet bleibt. Für Drittstaaten wie die Schweiz ist nach § 146 Abs. 2a AO eine vorherige schriftliche Bewilligung der Finanzbehörde erforderlich, verbunden mit weiteren Voraussetzungen.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"gobd#unsicher","norm":"gobd","norm_name":"Grundsätze zur ordnungsmässigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Das eigentliche BMF-Schreiben zu den GoBD (Volltext) konnte in dieser Recherche technisch nicht abgerufen werden: bundesfinanzministerium.de ist durch ein Bot-Management-System (Radware/perfdrive) geschützt, das automatisierten Zugriff blockiert; auch archivierte Wayback-Machine-Kopien lieferten nur 404-Fehlerseiten. Alle Aussagen zu Verfahrensdokumentation, Datenzugriffsarten (Z1/Z2/Z3) und den genauen Geschäftszeichen/Daten der Änderungsschreiben stammen aus einer einzigen Sekundärquelle (Wikipedia) und sind entsprechend markiert.\n- Die Existenz und Inhalte der Datenzugriffsarten Z1 (unmittelbarer Zugriff), Z2 (mittelbarer Zugriff) und Z3 (Datenträgerüberlassung) sind allgemein bekannter GoBD-Sprachgebrauch, wurden in dieser Recherche aber nicht im BMF-Schreiben selbst verifiziert.\n- Ob es über die genannten drei Änderungsschreiben (2019, 2024, 2025) hinaus eine noch aktuellere Fassung gibt, wurde nicht geprüft.\n- Sanktionsfolgen bei nicht ordnungsmässiger Buchführung ausserhalb des im Volltext geprüften § 146 Abs. 2c AO (z. B. Schätzungsbefugnis nach § 162 AO) wurden nicht verifiziert.","quellen":[{"titel":"§ 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen","url":"https://www.gesetze-im-internet.de/ao_1977/__146.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"§ 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen","url":"https://www.gesetze-im-internet.de/ao_1977/__147.html","herausgeber":"Bundesministerium der Justiz / gesetze-im-internet.de","abgerufen":"2026-09-24"},{"titel":"GoBD – Übersichtsartikel (Datierung der BMF-Schreiben und Änderungen)","url":"https://de.wikipedia.org/wiki/Grunds%C3%A4tze_zur_ordnungsm%C3%A4%C3%9Figen_F%C3%BChrung_und_Aufbewahrung_von_B%C3%BCchern,_Aufzeichnungen_und_Unterlagen_in_elektronischer_Form_sowie_zum_Datenzugriff","herausgeber":"Wikipedia (Sekundärquelle, nicht das BMF-Schreiben selbst)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/gobd"}
{"id":"iec62304#kurzantwort","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"IEC 62304 legt fest, wie Sie Software für Medizinprodukte über den gesamten Lebenszyklus – Planung, Anforderungen, Architektur, Implementierung, Verifikation, Freigabe, Wartung – sicher entwickeln und pflegen müssen. Sie ordnet Ihre Software einer von drei Sicherheitsklassen (A, B oder C) nach dem Risiko für Patienten, Anwender oder Dritte zu und ist als \"Stand der Technik\" die anerkannte Grundlage, um die Software-Anforderungen von EU-MDR und Schweizer MepV zu erfüllen.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#wann_gilt","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"wann_gilt","ueberschrift":"Wann gilt IEC 62304 für Sie?","text":"- Tätigkeit: Produkte mit Software (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Trifft wahrscheinlich zu): Sie entwickeln Produkte mit Software, darunter ein Medizinprodukt – ist diese Software Teil des Medizinprodukts oder selbst als Medizinprodukt einzustufen, schreibt IEC 62304 den Software-Lebenszyklusprozess inklusive Risikoklassifizierung (A/B/C) und Dokumentationspflichten vor. Für Software ausserhalb von Medizinprodukten gilt IEC 62304 nicht.\n- Tätigkeit: Medizinprodukte (Bitte prüfen lassen): IEC 62304 gilt nur, soweit Ihr Medizinprodukt Software enthält oder selbst Software ist – prüfen Sie, ob diese Voraussetzung bei Ihrem konkreten Produkt zutrifft.\n- Branche: MedTech (Bitte prüfen lassen): Als MedTech-Unternehmen mit Software-Anteil in Ihren Produkten ist IEC 62304 mit hoher Wahrscheinlichkeit für Sie relevant; ohne konkreten Software-Bezug im Produkt greift die Norm nicht.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#ausnahmen","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Reine Hardware-Medizinprodukte ohne Software-Anteil fallen nicht in den Anwendungsbereich der Norm.\n- Für als \"Legacy Software\" eingestufte, bereits im Feld befindliche Altprodukte gelten in der Praxis angepasste Nachweisanforderungen (Retrospective-Ansatz), deren genaue Kriterien in dieser Sitzung nicht verifiziert wurden.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#pflichten","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Software-Sicherheitsklasse (A, B oder C) risikobasiert bestimmen, bevor die Entwicklung beginnt oder erneut, wenn sich der Risikokontext ändert.\n- Software-Entwicklungsplan erstellen, der die Prozesse Planung, Anforderungsanalyse, Architekturentwurf, Detaildesign, Implementierung, Integrations- und Systemtest sowie Freigabe abdeckt.\n- Anforderungen und Architektur risikoorientiert dokumentieren und mit Sicherheits- (Safety-) und – in der überarbeiteten Praxis zunehmend auch – Security-Aspekten verknüpfen.\n- Konfigurationsmanagement und Problem-Resolution-Prozess für die gesamte Nutzungsdauer der Software betreiben, auch nach Markteinführung (Software-Wartungsprozess).\n- Verifikations- und Testaktivitäten dem Risiko entsprechend der jeweiligen Klasse dimensionieren; höhere Klassen verlangen umfangreichere Nachweise.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#nachweise","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Software-Entwicklungsplan.\n- Software-Anforderungsspezifikation und Architekturdokumentation.\n- Nachweise zu Verifikation, Integrations- und Systemtests, jeweils klassenabhängig.\n- Konfigurationsmanagement-Aufzeichnungen.\n- Dokumentierter Software-Wartungs- und Problemlösungsprozess.\n- Im Rahmen der MDR/MepV-Konformitätsbewertung: Einbettung dieser Nachweise in die technische Dokumentation des Gesamtprodukts.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#sanktionen","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"IEC 62304 ist eine technische Norm ohne eigene Sanktionen. Da sie als Stand der Technik für die Software-Anforderungen von EU-MDR und Schweizer MepV herangezogen wird, führt Nichteinhaltung faktisch zu Beanstandungen im Audit, zur Verweigerung der CE-Kennzeichnung bzw. Swissmedic-Zulassung und im Schadensfall zu einer erschwerten Position bei der Produkthaftung.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#fragen","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Was unterscheidet die Sicherheitsklassen A, B und C?**\nDie Einstufung richtet sich nach dem möglichen Schaden bei einem Software-Fehler: grob vereinfacht steht Klasse A für Software, bei der kein Verletzungs- oder Gesundheitsschaden möglich ist, Klasse B für Software, bei der eine nicht schwerwiegende Verletzung möglich ist, und Klasse C für Software, bei der Tod oder eine schwere Verletzung möglich ist. Die genaue, normkonforme Definition der drei Klassen wurde in dieser Sitzung nicht aus einem gelesenen Primär- oder Sekundärtext wörtlich verifiziert (siehe 'unsicher') und sollte vor einer verbindlichen Klassifizierung anhand der Norm selbst geprüft werden.\n\n**Reicht IEC 62304 allein für die Konformität unserer Medizinprodukte-Software?**\nNein. IEC 62304 deckt den Software-Lebenszyklus ab, ersetzt aber nicht das übergeordnete Risikomanagement (dafür ist in der Praxis ISO 14971 die anerkannte Grundlage) und nicht das Qualitätsmanagementsystem nach ISO 13485, in das die Software-Prozesse eingebettet sein müssen.\n\n**Ist die aktuell gültige Fassung von IEC 62304 auf dem neuesten Stand?**\nDie zuletzt konsolidierte, international gültige Fassung ist IEC 62304:2006 mit Amendment 1:2015 (teils als Edition 1.1 bezeichnet). Eine zweite Ausgabe befindet sich laut Sekundärquellen in Erarbeitung, war zum Stand dieser Recherche aber noch nicht veröffentlicht.","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62304#unsicher","norm":"iec62304","norm_name":"IEC 62304 – Medizingeräte-Software – Software-Lebenszyklus-Prozesse","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Der Volltext von IEC 62304 ist kostenpflichtig und konnte in dieser Sitzung nicht gelesen werden; auch die konkrete Katalog-/Publikationsseite auf webstore.iec.ch liess sich nicht zuverlässig auffinden (Suchfunktion liefert Ergebnisse nur per JavaScript, geratene Publikations-IDs führten zu falschen, thematisch nicht verwandten Dokumenten). Die zitierte URL ist die allgemeine IEC-Webstore-Startseite, keine verifizierte Direktseite zu IEC 62304.\n- Die genaue, normkonforme Wortlaut-Definition der Sicherheitsklassen A/B/C (insbesondere die Formulierung 'no injury or damage to health', 'non-serious injury', 'death or serious injury') wurde in dieser Sitzung nicht aus einer gelesenen Quelle wörtlich zitiert, sondern aus etablierter Fachkenntnis wiedergegeben. Vor einer verbindlichen Klassifizierung im Rahmen des Normen-Checks sollte dies gegen den Normtext geprüft werden.\n- Genauer Stand und erwartetes Veröffentlichungsdatum einer zweiten IEC-62304-Ausgabe wurden nur über eine Sekundärquelle (Johner Institut) skizziert und nicht verifiziert; für die aktuelle Compliance-Praxis ist ohnehin die Fassung von 2006+AMD1:2015 massgeblich.\n- Ein spezifischer Swissmedic-Bezug zu IEC 62304 (etwa eine eigene Leitlinie) konnte in dieser Sitzung nicht gefunden werden (die vermutete Swissmedic-Seite zu Medical Software lieferte HTTP 404).","quellen":[{"titel":"IEC 62304:2006+AMD1:2015 – Medical device software – Software life cycle processes","url":"https://webstore.iec.ch/","herausgeber":"International Electrotechnical Commission (IEC)","abgerufen":"2026-09-24"},{"titel":"IEC 62304 – Software-Lebenszyklus für Medizinprodukte (Blog)","url":"https://www.johner-institut.de/blog/regulatory-affairs/iec-62304/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62304"}
{"id":"iec62443#kurzantwort","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS). Sie ist freiwillig anzuwenden, wird aber zunehmend als anerkannter Massstab für OT-Sicherheit herangezogen, etwa im Umfeld von NIS2-Umsetzung und Cyber Resilience Act. Die Reihe unterscheidet Anforderungen an Betreiber (Teil 2-1), technische Systemanforderungen mit vier Security-Leveln (Teil 3-3) und Anforderungen an Hersteller von Komponenten (Teile 4-1 und 4-2); eine Zertifizierung ist möglich, aber nicht einheitlich vorgeschrieben.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#wann_gilt","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"wann_gilt","ueberschrift":"Wann gilt IEC 62443 für Sie?","text":"- Tätigkeit: Betriebstechnik (OT-Anlagen) (Trifft zu): Wer Betriebstechnik (OT) oder industrielle Steuerungssysteme betreibt, findet in IEC 62443 den international anerkannten Rahmen, um deren Cybersicherheit systematisch aufzubauen und nachzuweisen.\n- Branche: Energie (Bitte prüfen lassen): In der Energieversorgung wird IEC 62443 zunehmend als anerkannter Stand der Technik für die Absicherung von Leitsystemen herangezogen, ergänzend zum IKT-Minimalstandard nach StromVV.\n- Branche: Produktion (Trifft wahrscheinlich zu): In der Produktion verknüpft IEC 62443 die Anforderungen an Betreiber (62443-2-1) mit denen an Hersteller vernetzter Komponenten (62443-4-1/4-2) und wird von Kunden und Auditoren zunehmend als Nachweis für OT-Sicherheit akzeptiert.\n- Tätigkeit: Kritische Infrastruktur (Bitte prüfen lassen): Betreiber kritischer Infrastruktur werden durch Gesetzgebung wie die NIS2-Umsetzung zu angemessenen technischen Massnahmen verpflichtet; IEC 62443 gilt in der Praxis als anerkannte Konkretisierung dieser Pflicht für OT-Umgebungen, auch wenn das Gesetz die Norm nicht wörtlich vorschreibt.\n- Rolle gegenüber Kunden: Hersteller (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Hersteller von Komponenten für industrielle Steuerungssysteme werden von Betreibern zunehmend nach einem Entwicklungsprozess gemäss IEC 62443-4-1 und Komponenten gemäss 62443-4-2 gefragt.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#ausnahmen","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Keine gesetzliche Pflicht zur Zertifizierung nach IEC 62443 in der Schweiz oder EU; die Normenreihe ist als Ganzes freiwillig anzuwenden.\n- Reine Büro-IT ohne Anbindung an Produktions- oder Leitsysteme fällt nicht in den Anwendungsbereich der Reihe.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#pflichten","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Für Betreiber (IEC 62443-2-1, Ausgabe 2024): Aufbau eines Sicherheitsprogramms für die OT-Umgebung mit einem vierstufigen Reifegradmodell (Initial, Managed, Defined, Improving), ausdrücklich auf ISO/IEC 27001 abgestimmt, um Doppelarbeit mit einem bestehenden ISMS zu vermeiden\n- Für System-Design (IEC 62443-3-2, 3-3): Risikobeurteilung, Zonen- und Leitungsmodell (Zones and Conduits) sowie Festlegung eines Security Levels (SL1 bis SL4) je Zone\n- Für Hersteller (IEC 62443-4-1): sicherer Entwicklungsprozess über den gesamten Produktlebenszyklus\n- Für Komponentenhersteller (IEC 62443-4-2): technische Sicherheitsanforderungen je Komponententyp (eingebettete Geräte, Netzwerkkomponenten, Host-Komponenten, Software-Anwendungen)","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#nachweise","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Konformitätsbewertung/Zertifizierung durch spezialisierte Zertifizierungsstellen möglich, aber nicht einheitlich vorgeschrieben\n- Dokumentierte Risikobeurteilung, Zonen-/Leitungsmodell und zugeordnete Security Level als internes Nachweisdokument\n- Bei Herstellern: Nachweis eines sicheren Entwicklungsprozesses (62443-4-1) und Produktkonformität (62443-4-2), teils über Herstellererklärung, teils über Zertifizierung durch eine Prüfstelle","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#sanktionen","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Kein Bussgeld aus der Norm selbst, da freiwillig; faktisch: ohne dokumentierte Umsetzung droht bei Auditoren, Cyber-Versicherern und Kunden der Einwand, der 'Stand der Technik' für OT-Sicherheit sei nicht erreicht, was Ausschreibungen und den Abschluss von Cyber-Versicherungen erschweren kann.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#fragen","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ist IEC 62443 gesetzlich vorgeschrieben?**\nNein, die Normenreihe ist freiwillig. Gesetze wie die NIS2-Umsetzung oder der Cyber Resilience Act schreiben angemessene technische Massnahmen vor, ohne IEC 62443 im Wortlaut zu nennen; die Normenreihe gilt in der Praxis aber als anerkannter Massstab, an dem sich diese Massnahmen für OT-Umgebungen orientieren.\n\n**Was ist der Unterschied zwischen den Teilen 2-1, 3-3 und 4-1/4-2?**\n62443-2-1 richtet sich an Betreiber und beschreibt ein Sicherheitsprogramm für die OT-Umgebung. 62443-3-3 legt technische Systemanforderungen und Security Level (SL1 bis SL4) fest. 62443-4-1 und 62443-4-2 richten sich an Hersteller: 4-1 an den Entwicklungsprozess, 4-2 an die technischen Eigenschaften der einzelnen Komponente.\n\n**Was bedeuten die Security Level SL1 bis SL4?**\nSie beschreiben die Widerstandsfähigkeit gegen zunehmend starke Angreifer: SL1 schützt vor gelegentlichem, nicht böswilligem Fehlverhalten, SL2 vor gezielten Angriffen mit einfachen Mitteln, SL3 vor Angriffen mit erheblichem Aufwand und Fachwissen, SL4 vor Angriffen mit sehr hohem Aufwand, etwa durch staatliche Akteure.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"iec62443#unsicher","norm":"iec62443","norm_name":"IEC 62443 — Industrial communication networks, network and system security","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- iec.ch (Hauptseite/Blog) war in dieser Sitzung nicht erreichbar (HTTP 403); nur der IEC-Webstore-Eintrag zu Teil 1-1 (Publikations-Metadaten, nicht der volle Normtext) konnte direkt gelesen werden.\n- Ein wörtlicher Verweis auf IEC 62443 in der NIS2-Umsetzung oder im Cyber Resilience Act wurde in dieser Sitzung nicht in einem Gesetzestext gefunden; die Einordnung als 'anerkannter Stand der Technik' stützt sich auf Sekundärquellen und Fachwissen, nicht auf einen selbst geprüften Gesetzesverweis.\n- Vollständige Liste aller veröffentlichten Teile der Normenreihe (insbesondere 2-2, 2-3, 2-4, 3-1) wurde nur über Sekundärquellen (Fortinet, Wikipedia) geprüft, nicht einzeln im IEC-Webstore verifiziert.\n- Ob und welche akkreditierten Zertifizierungsstellen in der Schweiz IEC-62443-Zertifizierungen anbieten, wurde in dieser Sitzung nicht geprüft.","quellen":[{"titel":"IEC TS 62443-1-1:2009 — Terminology, concepts and models","url":"https://webstore.iec.ch/en/publication/7029","herausgeber":"IEC (International Electrotechnical Commission)","abgerufen":"2026-09-24"},{"titel":"IEC 62443","url":"https://en.wikipedia.org/wiki/IEC_62443","herausgeber":"Wikipedia (Übersichtsartikel)","abgerufen":"2026-09-24"},{"titel":"IEC 62443 Standard: Industrial Cybersecurity Framework Explained","url":"https://www.fortinet.com/resources/cyberglossary/iec-62443","herausgeber":"Fortinet","abgerufen":"2026-09-24"},{"titel":"What Are ISO/IEC 62443-4-1 and 62443-4-2?","url":"https://www.securitycompass.com/blog/iso-iec-62443-4-1-and-62443-4-2/","herausgeber":"Security Compass (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iec62443"}
{"id":"ikt_minimalstandard_stromvv#kurzantwort","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Seit dem 1. Juli 2024 sind die Empfehlungen des Minimalstandards zur Verbesserung der IKT-Resilienz (IKT-Minimalstandard, Ausgabe Mai 2023) nach Art. 5a Stromversorgungsverordnung (StromVV, SR 734.71) gemäss dem jeweiligen Schutzniveau nach Anhang 1a verbindlich für Netzbetreiber, für Erzeuger und Speicherbetreiber ab insgesamt 100 MW über ein einziges System steuerbarer Leistung sowie für Dienstleister, die solche Anlagen dauerhaft fernsteuern können. Die Eidgenössische Elektrizitätskommission (ElCom) kann das Erreichen des Schutzniveaus jederzeit einfordern.","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#wann_gilt","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt IKT-Minimalstandard StromVV für Sie?","text":"- Branche: Energie (Trifft wahrscheinlich zu): Als Unternehmen der Energiebranche kommen Sie grundsätzlich als Netzbetreiberin, Erzeugerin oder Speicherbetreiberin unter Art. 5a StromVV in Frage - ob Sie konkret erfasst sind, hängt von Ihrer Rolle und, bei Erzeugung oder Speicherung, von der Schwelle von 100 MW steuerbarer Anlagenleistung ab.\n- Tätigkeit: Kritische Infrastruktur (gilt, wenn zusätzlich: Branche: Energie) (Trifft wahrscheinlich zu): Sie zählen als Energieunternehmen zu den kritischen Infrastrukturen - im Energiesektor grenzt Art. 5a StromVV den Kreis der Verpflichteten präzise auf Netzbetreiber, grössere Erzeuger/Speicherbetreiber ab 100 MW und deren Fernsteuerungs-Dienstleister ein; prüfen Sie, ob Sie in eine dieser drei Kategorien fallen. Kritische Infrastruktur ausserhalb der Energiebranche fällt nicht unter diese Verordnung.\n- Tätigkeit: Betriebstechnik (OT-Anlagen) (gilt, wenn zusätzlich: Branche: Energie) (Trifft wahrscheinlich zu): Sie betreiben oder steuern OT-Anlagen (Betriebstechnik) im Energiesektor - wenn diese der Stromerzeugung, -speicherung oder dem Netzbetrieb dienen oder Sie solche Anlagen für Dritte dauerhaft fernsteuern können, greift möglicherweise der IKT-Minimalstandard nach Art. 5a StromVV für Sie. OT-Anlagen ausserhalb der Energiebranche sind davon nicht erfasst.\n- Rolle gegenüber Kunden: Betreiber (gilt, wenn zusätzlich: Branche: Energie) (Bitte prüfen lassen): Als Betreiberin einer Anlage im Energiesektor sollten Sie im Einzelfall prüfen, ob Sie unter eine der drei in Art. 5a Abs. 1 StromVV genannten Kategorien fallen: Netzbetreiber, Erzeuger/Speicherbetreiber ab 100 MW (ausser Kernkraftwerke), oder Dienstleister mit dauerhaftem Fernsteuerungszugriff auf solche Anlagen.","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#ausnahmen","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Kernkraftwerksbetreiber sind von den Pflichten für Erzeuger nach Art. 5a Abs. 1 Bst. b StromVV ausdrücklich ausgenommen; sie unterstehen eigenen kernenergierechtlichen Sicherheitsvorgaben.\n- Erzeuger und Speicherbetreiber, deren Anlagen zusammen weniger als 100 MW Leistung haben oder die nicht über ein einziges System gesteuert werden können, sind nach Art. 5a Abs. 1 Bst. b StromVV nicht erfasst.\n- Die im IKT-Minimalstandard selbst genannten international anerkannten Standards sind für sich allein nicht verbindlich (Art. 5a Abs. 2 StromVV); verbindlich sind die Empfehlungen des IKT-Minimalstandards, auch wenn diese auf solche Standards Bezug nehmen.","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#pflichten","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Empfehlungen des IKT-Minimalstandards (Ausgabe Mai 2023) gemäss dem für die eigene Rolle bzw. Anlage zugeordneten Schutzniveau nach Anhang 1a StromVV umsetzen (Art. 5a Abs. 1 StromVV).\n- Das Erreichen des jeweiligen Schutzniveaus der ElCom auf Verlangen nachweisen (Art. 5a Abs. 3 StromVV).","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#nachweise","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Nachweisdokumentation zum erreichten Schutzniveau (A, B oder C) gegenüber der ElCom.\n- Dokumentation der Umsetzung der einzelnen Empfehlungen des IKT-Minimalstandards je zugeordnetem Schutzniveau (Anhang 1a StromVV).","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#fristen","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 01.07.2024: Art. 5a StromVV (Schutz vor Cyberbedrohungen / IKT-Minimalstandard) tritt in Kraft (AS 2024 282).","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#sanktionen","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Art. 5a StromVV selbst sieht keine eigene Bussenbestimmung vor. Die ElCom kann das Erreichen des Schutzniveaus jederzeit einfordern (Art. 5a Abs. 3 StromVV) und im Rahmen ihrer allgemeinen Aufsichts- und Weisungskompetenz nach Stromversorgungsgesetz (StromVG) Massnahmen anordnen. Eine konkret bezifferte Sanktionsnorm speziell für die Nichteinhaltung des IKT-Minimalstandards liess sich im gelesenen Verordnungstext nicht finden (siehe unsicher).","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#fragen","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Was ist der IKT-Minimalstandard genau?**\nEin Empfehlungskatalog zur Verbesserung der IKT-Resilienz (Ausgabe Mai 2023). Laut Fussnote zu Art. 5a StromVV ist er kostenlos beim Bundesamt für wirtschaftliche Landesversorgung (BWL) über www.bwl.admin.ch oder per E-Mail an info@bwl.admin.ch erhältlich. Art. 5a StromVV erklärt seine Empfehlungen für bestimmte Akteure der Stromversorgung je nach Schutzniveau für verbindlich.\n\n**Wer legt fest, welches Schutzniveau (A, B, C) für mein Unternehmen gilt?**\nDie Zuordnung erfolgt gemäss Anhang 1a StromVV. Die genauen Zuordnungskriterien wurden in dieser Recherche nicht im Volltext von Anhang 1a geprüft; nur die allgemeine dreistufige Struktur ist aus einer Fachquelle bekannt (siehe unsicher).\n\n**Ist der IKT-Minimalstandard dasselbe wie ein NCSC-Dokument?**\nNein. Der Verordnungstext selbst (Fussnote 27 zu Art. 5a StromVV) verweist auf das Bundesamt für wirtschaftliche Landesversorgung (BWL) als Bezugsquelle, nicht auf das NCSC/BACS. Diese direkt aus dem Verordnungstext übernommene Zuordnung weicht von einer ursprünglich angenommenen NCSC-Zuständigkeit ab.","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"ikt_minimalstandard_stromvv#unsicher","norm":"ikt_minimalstandard_stromvv","norm_name":"IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Die genauen Zuordnungskriterien der Schutzniveaus A, B und C zu einzelnen Unternehmenskategorien (Anhang 1a StromVV) wurden nicht im Volltext gelesen; die Einordnung 'A = wichtigste Unternehmen, B = mittelgrosse, C = kleinere Akteure' stammt aus einem Fachartikel (InfoGuard, sekundär), nicht direkt aus dem Verordnungstext.\n- Der IKT-Minimalstandard wird laut Fussnote zu Art. 5a StromVV über das Bundesamt für wirtschaftliche Landesversorgung (BWL, www.bwl.admin.ch) bezogen; eine Zuständigkeit von ncsc.admin.ch für dieses konkrete Dokument wurde in dieser Recherche nicht bestätigt.\n- Eine konkrete Sanktionsnorm für Verstösse gegen Art. 5a StromVV wurde nicht gefunden; ob und wie die ElCom Verstösse im Einzelfall sanktioniert (z. B. gestützt auf das StromVG), wurde nicht recherchiert.","quellen":[{"titel":"Stromversorgungsverordnung (StromVV), SR 734.71, Art. 5a Schutz vor Cyberbedrohungen (konsolidierter Stand am 1. Januar 2025, Art. 5a eingefügt durch Änderung vom 31. Mai 2024, in Kraft seit 1. Juli 2024)","url":"https://www.fedlex.admin.ch/eli/oc/2024/282/de","herausgeber":"Bundeskanzlei / Fedlex (Änderungserlass AS 2024 282, wirksam in der konsolidierten StromVV SR 734.71)","abgerufen":"2026-09-24"},{"titel":"IKT-Minimalstandards nach StromVV: So vermeiden Sie ein Blackout-Szenario","url":"https://www.infoguard.ch/de/blog/ikt-minimalstandards-nach-stromvv","herausgeber":"InfoGuard AG (Fachartikel)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/ikt_minimalstandard_stromvv"}
{"id":"isg_meldepflicht#kurzantwort","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Seit dem 1. April 2025 müssen die in Art. 74b Informationssicherheitsgesetz (ISG, SR 128) einzeln aufgeführten Behörden und Organisationen Cyberangriffe auf ihre Informatikmittel innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden (Art. 74a und 74e ISG). Erfasst sind 21 im Gesetz genannte Kategorien kritischer Infrastruktur, von Hochschulen und Energieversorgern über Banken und Spitäler bis zu Cloud-Anbietern mit Sitz in der Schweiz; der Bundesrat kann Stellen mit nur geringen Auswirkungen von der Meldepflicht ausnehmen (Art. 74c ISG).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#wann_gilt","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt ISG-Meldepflicht für Sie?","text":"- Tätigkeit: Kritische Infrastruktur (Trifft wahrscheinlich zu): Sie betreiben oder betreuen kritische Infrastruktur - Art. 74b ISG listet dafür 21 Kategorien von Behörden und Unternehmen auf; wenn Sie darunterfallen, müssen Sie Cyberangriffe innert 24 Stunden dem BACS melden, sofern keine Ausnahme nach Art. 74c ISG greift.\n- Branche: Energie (Trifft wahrscheinlich zu): Unternehmen, die im Bereich Energieerzeugung, -handel, -messung oder -steuerung nach Energiegesetz tätig sind, gehören zu den in Art. 74b Abs. 1 Bst. d ISG ausdrücklich genannten meldepflichtigen Kategorien - ausgenommen sind lediglich Bewilligungsinhaber nach Kernenergiegesetz.\n- Branche: Finanzen (Trifft zu): Unternehmen, die dem Bankengesetz, dem Versicherungsaufsichtsgesetz oder dem Finanzmarktinfrastrukturgesetz unterstehen, sind nach Art. 74b Abs. 1 Bst. e ISG namentlich meldepflichtig.\n- Branche: Gesundheit (Bitte prüfen lassen): Gesundheitseinrichtungen, die auf einer kantonalen Spitalliste geführt werden, sowie bewilligte medizinische Laboratorien fallen unter Art. 74b Abs. 1 Bst. f-g ISG; ob Ihre konkrete Einrichtung auf einer Spitalliste steht oder über eine entsprechende Laborbewilligung verfügt, sollten Sie im Einzelfall prüfen.\n- Branche: Software / SaaS (Bitte prüfen lassen): Wenn Sie Cloud-Computing, Suchmaschinen, digitale Sicherheits- oder Vertrauensdienste oder Rechenzentren mit Sitz in der Schweiz anbieten, gehören Sie zu den in Art. 74b Abs. 1 Bst. t ISG genannten meldepflichtigen Anbieterinnen - das trifft nicht auf jede Software-/SaaS-Firma zu.","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#ausnahmen","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Der Bundesrat nimmt Behörden und Organisationen von der Meldepflicht aus, wenn durch Cyberangriffe ausgelöste Funktionsstörungen nur geringe Auswirkungen auf das Funktionieren der Wirtschaft oder das Wohlergehen der Bevölkerung haben (Art. 74c ISG).\n- Üben eine meldepflichtige Behörde oder Organisation auch Tätigkeiten aus, die nicht unter Art. 74b Abs. 1 ISG fallen, besteht für Cyberangriffe, die sich ausschliesslich auf diese anderen Tätigkeiten auswirken, keine Meldepflicht (Art. 74b Abs. 2 ISG).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#pflichten","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Sicherstellen, dass dem BACS Cyberangriffe auf die eigenen Informatikmittel gemeldet werden können (Art. 74a Abs. 1 ISG).\n- Meldepflichtige Cyberangriffe innert 24 Stunden nach deren Entdeckung melden; sind noch nicht alle Angaben bekannt, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 1 und 3 ISG).\n- Meldung mit Angaben zur meldepflichtigen Stelle, zu Art und Ausführung des Cyberangriffs, zu dessen Auswirkungen, zu ergriffenen Massnahmen und, soweit bekannt, zum weiteren Vorgehen versehen (Art. 74e Abs. 2 ISG).\n- Meldung über das vom BACS bereitgestellte sichere elektronische Übermittlungssystem einreichen (Art. 74f Abs. 1 ISG).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#nachweise","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Meldebestätigung bzw. -protokoll aus dem elektronischen Meldesystem des BACS.\n- Interne Dokumentation der Vorfallserkennung und -eskalation, aus der der massgebliche Entdeckungszeitpunkt für die 24-Stunden-Frist hervorgeht (Art. 74e ISG).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#fristen","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 01.04.2025: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Art. 74a-74f ISG) tritt in Kraft (AS 2024 257; AS 2025 173; BBl 2023 84).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#sanktionen","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Die Bestimmungen zur Meldepflicht selbst (Art. 74a-74f ISG) enthalten keine eigene Strafnorm. Nach Angaben des BACS (FAQ zur Meldepflicht) kann das BACS bei festgestellter Nichtmeldung eine Verfügung mit Strafandrohung erlassen; bei fortgesetzter Missachtung ist eine Anzeige bei den zuständigen kantonalen Strafverfolgungsbehörden möglich, die für Verfolgung und Beurteilung von Widerhandlungen gegen BACS-Verfügungen zuständig sind. Eine bezifferte Bussenhöhe und ein Datum, ab dem konkret Bussen ausgesprochen werden können, liessen sich in dieser Recherche weder im ISG-Volltext noch auf den erreichbaren BACS-Seiten belegen (siehe unsicher).","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#fragen","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Wer genau ist meldepflichtig?**\nArt. 74b Abs. 1 ISG listet 21 Kategorien (Bst. a-u) namentlich auf: Hochschulen; Bundes-, Kantons- und Gemeindebehörden sowie interkantonale/kommunale Organisationen; Organisationen mit Aufgaben in Sicherheit/Rettung, Trinkwasserversorgung, Abwasseraufbereitung, Abfallentsorgung; Unternehmen der Energieerzeugung/-handel/-messung/-steuerung (ausser Kernkraftwerk-Bewilligungsinhaber); Unternehmen nach Bankengesetz, Versicherungsaufsichtsgesetz oder Finanzmarktinfrastrukturgesetz; Gesundheitseinrichtungen auf kantonalen Spitallisten; bewilligte medizinische Laboratorien; Unternehmen mit Arzneimittel-Bewilligung; Organisationen der Sozialversicherung; die Schweizerische Radio- und Fernsehgesellschaft; Nachrichtenagenturen von nationaler Bedeutung; registrierte Postdienst-Anbieterinnen; Eisenbahn-, Seilbahn-, Trolleybus-, Autobus- und Schifffahrtsunternehmen mit Konzession; Unternehmen der Zivilluftfahrt; Unternehmen nach Seeschifffahrtsgesetz; Unternehmen für lebensnotwendige Güter; registrierte Fernmeldedienst-Anbieterinnen; Registrare/Registerbetreiberinnen von Internet-Domains; Anbieterinnen von Diensten für die Ausübung politischer Rechte; Anbieterinnen von Cloud-Computing, Suchmaschinen, digitalen Sicherheits-/Vertrauensdiensten und Rechenzentren mit Sitz in der Schweiz; sowie Herstellerinnen von Hard-/Software, die kritische Infrastrukturen fernwarten können.\n\n**Ab wann läuft die 24-Stunden-Frist?**\nAb der Entdeckung des Cyberangriffs durch die meldepflichtige Behörde oder Organisation (Art. 74e Abs. 1 ISG). Fehlen zu diesem Zeitpunkt noch Angaben, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 3 ISG).\n\n**Was macht das BACS mit den gemeldeten Daten?**\nDie Meldepflicht dient laut Art. 74a Abs. 4 ISG ausschliesslich dazu, dass das BACS Angriffsmuster auf kritische Infrastrukturen frühzeitig erkennen, mögliche weitere Betroffene warnen und ihnen geeignete Präventions- und Abwehrmassnahmen empfehlen kann.\n\n**Ersetzt die ISG-Meldepflicht sektorspezifische Meldepflichten?**\nNein. Je nach Sektor können zusätzliche Melde- oder Informationspflichten bestehen, etwa für Betreiber der Stromversorgung im Rahmen des IKT-Minimalstandards nach StromVV. Die ISG-Meldepflicht tritt daneben.","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"isg_meldepflicht#unsicher","norm":"isg_meldepflicht","norm_name":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Die im Auftrag genannte Angabe 'Bussen sind seit 1. Oktober 2025 möglich' konnte weder im ISG-Volltext (Art. 74a-74f enthalten keine eigene Bussenbestimmung) noch auf den erreichbaren BACS-Seiten (Meldepflicht-Startseite, FAQ) belegt werden und wird deshalb nicht als Fakt übernommen.\n- Die Cybersicherheitsverordnung (CSV), die laut BACS Details der Meldepflicht und Ausnahmen nach Art. 74c ISG regelt, wurde in dieser Recherche nicht im Volltext gelesen; SR-Nummer und genauer Inhalt der CSV sind nicht bestätigt.\n- Die auf bacs.admin.ch verwendete vereinfachte Formel von 'neun Sektoren' kritischer Infrastruktur deckt sich nicht mit der abschliessenden Liste von 21 Buchstaben (a-u) in Art. 74b Abs. 1 ISG; für diese Datei wurde die Gesetzesliste als massgeblich verwendet.","quellen":[{"titel":"Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f","url":"https://www.fedlex.admin.ch/eli/cc/2022/232/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Meldepflicht für Cyberangriffe auf kritische Infrastrukturen","url":"https://www.bacs.admin.ch/de/meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"},{"titel":"FAQ zur Meldepflicht","url":"https://www.bacs.admin.ch/de/faq-meldepflicht","herausgeber":"Bundesamt für Cybersicherheit (BACS)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/isg_meldepflicht"}
{"id":"iso13485#kurzantwort","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"ISO 13485 ist die internationale Norm für Qualitätsmanagementsysteme speziell für Medizinprodukte-Hersteller. Sie ist als Norm selbst nicht gesetzlich vorgeschrieben, ist aber in der Praxis Voraussetzung, um eine CE-Kennzeichnung nach EU-MDR zu erhalten oder eine Zulassung über Swissmedic nach MepV zu erreichen: Ohne zertifiziertes QM-System nach ISO 13485 verweigern Benannte Stellen und Aufsichtsbehörden in aller Regel die Konformitätsbewertung.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#wann_gilt","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"wann_gilt","ueberschrift":"Wann gilt ISO 13485 für Sie?","text":"- Tätigkeit: Medizinprodukte (Trifft wahrscheinlich zu): Sie stellen ein Medizinprodukt her – ISO 13485 ist die de-facto-Grundlage jeder MDR-Konformitätsbewertung und jeder Swissmedic-Zulassung; ohne zertifiziertes QM-System bekommen Sie in aller Regel keine CE-Kennzeichnung und keinen Marktzugang.\n- Branche: MedTech (Trifft wahrscheinlich zu): Als MedTech-Unternehmen wird Ihr Qualitätsmanagementsystem von Kunden, Benannten Stellen und Aufsichtsbehörden mit hoher Wahrscheinlichkeit an ISO 13485 gemessen, auch wenn eine eigene Zertifizierung im Einzelfall zu prüfen ist.\n- Rolle gegenüber Kunden: Hersteller, Lieferant (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Bitte prüfen lassen): Als Hersteller oder Zulieferer für Medizinprodukte verlangen Ihre Abnehmer und die Konformitätsbewertungsstellen üblicherweise ein ISO-13485-zertifiziertes QM-System, auch für zugelieferte Komponenten oder Software.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#ausnahmen","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Eine Zertifizierung nach ISO 13485 ist rechtlich nicht in jedem Fall zwingend vorgeschrieben; für sehr einfache Produkte niedriger Risikoklasse kann je nach Rechtsraum ein reduziertes Konformitätsbewertungsverfahren ohne volle ISO-13485-Zertifizierung genügen. Welche Produktklassen dies im Einzelfall betrifft, wurde in dieser Sitzung nicht verifiziert.\n- Reine Zulieferer von Nicht-Medizinprodukte-Komponenten ohne spezifische medizinische Zweckbestimmung fallen nicht direkt unter den Anwendungsbereich der Norm, auch wenn Abnehmer vertraglich ähnliche Anforderungen stellen können.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#pflichten","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Qualitätsmanagementsystem nach den Anforderungen der Norm aufbauen, dokumentieren, umsetzen und aufrechterhalten, über den gesamten Produktlebenszyklus von Entwicklung über Herstellung bis Post-Market Surveillance.\n- Risikomanagement in das QM-System integrieren (in der Praxis meist in Verbindung mit ISO 14971).\n- Rückverfolgbarkeit von Produkten und Prozessen sicherstellen.\n- Regelmässige interne Audits und Managementbewertungen durchführen.\n- Bei Zertifizierung: externe Überwachungsaudits durch eine akkreditierte Zertifizierungsstelle bestehen.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#nachweise","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- ISO-13485-Zertifikat einer akkreditierten Zertifizierungsstelle.\n- QM-Handbuch und dokumentierte Verfahren.\n- Auditberichte (intern und extern).\n- Nachweise zu Risikomanagement, Design- und Entwicklungsdokumentation, Lieferantenbewertung.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#sanktionen","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"ISO 13485 ist keine gesetzliche Norm und kennt keine eigenen Bussgelder. Der faktische Zwang entsteht über den Markt: Ohne gültiges Zertifikat verweigern Benannte Stellen und Swissmedic in aller Regel die Konformitätsbewertung bzw. Zulassung, was einem Marktausschluss gleichkommt. Bei im Audit festgestellten Abweichungen drohen Auflagen bis zum Entzug des Zertifikats durch die Zertifizierungsstelle.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#fragen","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ist ISO 13485 gesetzlich vorgeschrieben?**\nDie Norm selbst nicht direkt. Weder die EU-MDR noch die Schweizer MepV schreiben wörtlich \"ISO 13485\" als Gesetzestext vor. Faktisch ist sie aber die anerkannte Nachweisbasis, mit der Hersteller die geforderten QM-Anforderungen der MDR/MepV erfüllen – ohne sie bekommen Sie in der Praxis keine Konformitätsbewertung.\n\n**Reicht ISO 9001 nicht auch?**\nNein. ISO 9001 ist ein allgemeines QM-System, ISO 13485 baut zwar auf ähnlicher Struktur auf, verlangt aber zusätzliche, medizinprodukte-spezifische Anforderungen etwa zu Risikomanagement, Rückverfolgbarkeit und regulatorischer Dokumentation. Seit der Überarbeitung 2016 haben sich beide Normen inhaltlich stärker voneinander entfernt.\n\n**Gilt eine ISO-13485-Zertifizierung automatisch für die Schweiz und die EU gleichermassen?**\nDie Norm selbst ist international und regionsunabhängig. Ob eine bestimmte Zertifizierung von der jeweiligen Benannten Stelle bzw. von Swissmedic anerkannt wird, hängt von der Akkreditierung der Zertifizierungsstelle im jeweiligen Rechtsraum ab – das wurde in dieser Sitzung nicht im Detail geprüft.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso13485#unsicher","norm":"iso13485","norm_name":"ISO 13485 – Medizinprodukte – Qualitätsmanagementsysteme – Anforderungen für regulatorische Zwecke","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- iso.org blockiert automatisierten Zugriff (HTTP 403 bei allen versuchten URLs, auch mit Browser-User-Agent per curl); der Volltext der Norm bzw. der Katalogseite konnte in dieser Sitzung nicht gelesen werden. Die Angabe der aktuellen Edition stützt sich auf etablierte Fachkenntnis (ISO 13485:2016 ist die zuletzt veröffentlichte internationale Edition) und auf die sekundäre Johner-Institut-Quelle, nicht auf einen in dieser Sitzung gelesenen Primärtext.\n- Die per WebFetch zusammengefasste Johner-Institut-Seite verwendete uneinheitlich die Bezeichnung 'ISO 13485:2021'; dabei handelt es sich mutmasslich um eine Verwechslung mit der europäischen Umsetzung EN ISO 13485:2016/A11:2021 (Amendment für die MDR/IVDR-Harmonisierung), nicht um eine eigene neue ISO-Edition. Dies wurde nicht abschliessend anhand einer iso.org-Quelle verifiziert.\n- Ob und welche Produktkategorien ohne vollständige ISO-13485-Zertifizierung auskommen (reduzierte Konformitätsbewertung), wurde nicht verifiziert.","quellen":[{"titel":"ISO 13485:2016 – Medical devices – Quality management systems – Requirements for regulatory purposes","url":"https://www.iso.org/standard/59752.html","herausgeber":"International Organization for Standardization (ISO)","abgerufen":"2026-09-24"},{"titel":"ISO 13485 – Alles Wichtige zur Norm für Medizinprodukte-QM-Systeme","url":"https://www.johner-institut.de/blog/regulatory-affairs/iso-13485/","herausgeber":"Johner Institut","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso13485"}
{"id":"iso27001#kurzantwort","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt. Die aktuelle Fassung ISO/IEC 27001:2022 verlangt ein risikobasiertes Managementsystem nach den Kapiteln 4 bis 10 und eine begründete Auswahl aus 93 Massnahmen in Anhang A. Ein Zertifikat einer akkreditierten Zertifizierungsstelle gilt drei Jahre und wird durch jährliche Überwachungsaudits bestätigt.","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#wann_gilt","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"wann_gilt","ueberschrift":"Wann gilt ISO 27001 für Sie?","text":"- Rolle gegenüber Kunden: Lieferant (nur zusammen mit Branche oder Tätigkeit) (Trifft wahrscheinlich zu): Grosskunden und Konzerne verlangen von ihren Lieferanten zunehmend den Nachweis eines zertifizierten ISMS, bevor sie eine Zusammenarbeit vertraglich besiegeln.\n- Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Ausschreibungen der öffentlichen Hand setzen in vielen Fällen ein ISO-27001-Zertifikat oder ein gleichwertiges ISMS als Eignungskriterium voraus.\n- Branche: Aviation (Trifft wahrscheinlich zu): Die europäischen Part-IS-Verordnungen erlauben Luftfahrtorganisationen ausdrücklich ein Informationssicherheits-Managementsystem auf Basis von ISO/IEC 27001; wer diesen Weg wählt, benötigt die Norm als Fundament.\n- Tätigkeit: Besonders schützenswerte Personendaten, KI-Anbieter (eigene KI-Produkte) (Bitte prüfen lassen): Wer besonders schützenswerte Daten bearbeitet oder KI-Systeme anbietet, wird von Kunden und Investoren häufig nach einem dokumentierten Informationssicherheits-Managementsystem gefragt.\n- Märkte: EU, Deutschland (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Im EU-Raum ist ein ISO-27001-Zertifikat ein verbreiteter Standardnachweis in Due-Diligence-Prüfungen bei Finanzierungsrunden und Firmenverkäufen.","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#ausnahmen","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Keine gesetzliche Pflicht zur Zertifizierung; ein ISMS kann auch ohne externe Zertifizierung nach den Grundsätzen der Norm betrieben werden.\n- Kleinstunternehmen ohne vertragliche Anforderung eines Kunden haben in der Regel keinen Auslöser.","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#pflichten","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Aufbau eines ISMS nach den Anforderungen der Kapitel 4 bis 10 (Kontext der Organisation, Führung, Planung, Unterstützung, Betrieb, Bewertung der Leistung, Verbesserung)\n- Risikobeurteilung und -behandlung, inklusive begründeter Auswahl, welche der 93 Massnahmen aus Anhang A angewendet oder ausgeschlossen werden (Erklärung zur Anwendbarkeit / Statement of Applicability)\n- Interne Audits und Management-Review in festgelegten Abständen\n- Kontinuierliche Verbesserung des ISMS","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#nachweise","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung)\n- Jährliche Überwachungsaudits\n- Rezertifizierung alle drei Jahre\n- Erklärung zur Anwendbarkeit (Statement of Applicability) als internes Nachweisdokument","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#sanktionen","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen, Verlust von Grosskunden oder Abzüge in Due-Diligence-Bewertungen bei Investitionen oder Unternehmensverkäufen.","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#fragen","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Muss ein Start-up nach ISO 27001 zertifiziert sein?**\nGesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.\n\n**Was zeigt ein ISO-27001-Zertifikat und was nicht?**\nEs zeigt, dass ein Unternehmen ein funktionierendes, auditiertes Informationssicherheits-Managementsystem betreibt und die Massnahmen aus Anhang A begründet ausgewählt hat. Es garantiert keine hundertprozentige Sicherheit vor Vorfällen, sondern belegt einen strukturierten, wiederholt geprüften Umgang mit Risiken.\n\n**Wie lange ist ein ISO-27001-Zertifikat gültig?**\nDrei Jahre, mit jährlichen Überwachungsaudits durch die Zertifizierungsstelle; danach ist eine Rezertifizierung nötig.\n\n**Was ändert sich mit der Version 2022 gegenüber 2013?**\nAnhang A wurde neu geordnet: Statt 114 Massnahmen in 14 Kategorien gibt es jetzt 93 Massnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch).","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso27001#unsicher","norm":"iso27001","norm_name":"ISO/IEC 27001","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die iso.org-URL wird nur als Fundstellen-Verweis geführt (Quellenart entsprechend 'sekundaer', da kein Normtext gelesen wurde). Die Fakten zu Annex A (93 Massnahmen, vier Themen: 37 organisatorisch, 8 personenbezogen, 14 physisch, 34 technologisch) und zum Zertifizierungsprozess stammen aus Sekundärquellen (GRC Solutions, ANSI-Blog-Suchergebnis), nicht aus dem ISO-Originaltext.\n- Dass Part-IS ein ISMS ausdrücklich 'based on ISO/IEC 27001' erlaubt, ist über die BAZL-Seite belegt, aber nur als Sekundärzusammenfassung (Suchergebnis), nicht als wörtlich gelesener Verordnungstext.\n- Konkrete Schwellenwerte (z. B. Mitarbeitendenzahl), ab denen Kunden ein Zertifikat verlangen, wurden nicht recherchiert und sind bewusst nicht als Auslöser aufgeführt.","quellen":[{"titel":"ISO/IEC 27001:2022 — Information security management systems","url":"https://www.iso.org/standard/27001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – Information Security Systems","url":"https://blog.ansi.org/anab/iso-iec-27001-2022-information-security-systems/","herausgeber":"ANSI National Accreditation Board (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"ISO/IEC 27001:2022 – The Information Security Management Standard","url":"https://grcsolutions.io/guide-to-iso-iec-27001-2022/","herausgeber":"GRC Solutions","abgerufen":"2026-09-24"},{"titel":"BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso27001"}
{"id":"iso9001#kurzantwort","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"ISO 9001 ist die international anerkannte Norm für Qualitätsmanagementsysteme, freiwillig, aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen oft vertraglich verlangt. Sie baut auf dem PDCA-Zyklus (Plan-Do-Check-Act) auf und wird von akkreditierten Zertifizierungsstellen geprüft, mit einer Gültigkeit von drei Jahren und jährlichen Überwachungsaudits. Die ISO hat am 16. September 2026 die neue Fassung ISO 9001:2026 veröffentlicht; bestehende Zertifikate nach ISO 9001:2015 bleiben bis spätestens 30. September 2029 gültig.","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#wann_gilt","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"wann_gilt","ueberschrift":"Wann gilt ISO 9001 für Sie?","text":"- Branche: Produktion (Trifft wahrscheinlich zu): In Produktion und Lieferketten ist ein zertifiziertes Qualitätsmanagementsystem eine verbreitete Voraussetzung, um überhaupt als Lieferant gelistet zu werden.\n- Branche: MedTech (Trifft wahrscheinlich zu): In der Medizintechnik ist ISO 9001 die Basis, auf der die branchenspezifische ISO 13485 aufbaut; ohne funktionierendes Qualitätsmanagementsystem ist eine 13485-Zertifizierung nicht erreichbar.\n- Tätigkeit: Kunden der öffentlichen Hand (Bitte prüfen lassen): Öffentliche Ausschreibungen verlangen in Produktions- und Dienstleistungsbereichen häufig ein zertifiziertes Qualitätsmanagementsystem als Eignungskriterium.\n- Rolle gegenüber Kunden: Lieferant (nur zusammen mit Branche oder Tätigkeit) (Trifft wahrscheinlich zu): Grosskunden in Lieferketten prüfen Lieferanten regelmässig auf ein zertifiziertes Qualitätsmanagementsystem, bevor sie Aufträge vergeben.\n- Tätigkeit: Lieferant der Automobilindustrie (Bitte prüfen lassen): Automobilhersteller und ihre Zulieferer setzen ein Qualitätsmanagementsystem nach ISO 9001 als Basis voraus, auf der branchenspezifische Anforderungen wie IATF 16949 aufbauen.","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#ausnahmen","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Keine gesetzliche Pflicht zur Zertifizierung.\n- Für Kleinstunternehmen ohne konkrete Kundenanforderung besteht in der Regel kein Auslöser.\n- Medizintechnik-Unternehmen benötigen zusätzlich zur ISO 9001 meist die branchenspezifische ISO 13485; diese wird hier nur erwähnt, die Vertiefung erfolgt in einer eigenen Datei (iso13485).","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#pflichten","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Aufbau eines Qualitätsmanagementsystems nach dem PDCA-Zyklus (Plan-Do-Check-Act)\n- Dokumentierte Prozesse, Verantwortlichkeiten und Nachweise (Lenkung von Dokumenten und Aufzeichnungen)\n- Interne Audits und Management-Review\n- Massnahmen zu kontinuierlicher Verbesserung sowie zum Umgang mit Risiken und Chancen","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#nachweise","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Zertifikat einer akkreditierten Zertifizierungsstelle nach Stufe-1-Audit (Dokumentenprüfung) und Stufe-2-Audit (Umsetzungsprüfung)\n- Jährliche Überwachungsaudits\n- Rezertifizierung alle drei Jahre\n- Für Bestandszertifikate ISO 9001:2015: Gültigkeit endet spätestens am 30. September 2029, danach ist eine Zertifizierung nach ISO 9001:2026 nötig","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#fristen","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 16.09.2026: Veröffentlichung von ISO 9001:2026 durch die ISO (löst ISO 9001:2015 ab)\n- 30.09.2029: Bestehende Zertifikate nach ISO 9001:2015 verlieren spätestens an diesem Datum ihre Gültigkeit (Übergangsfrist von drei Jahren)","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#sanktionen","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Kein Bussgeld, da freiwillig; faktisch: ohne gültiges Zertifikat drohen Ausschluss aus Ausschreibungen und Lieferantenlisten, insbesondere in Produktion und Lieferketten.","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#fragen","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ist ISO 9001 gesetzlich vorgeschrieben?**\nNein. Die Norm ist freiwillig, wird aber in Produktion und Lieferketten sowie bei öffentlichen Ausschreibungen häufig vertraglich verlangt.\n\n**Was ändert sich mit ISO 9001:2026?**\nDie ISO hat die neue Fassung am 16. September 2026 veröffentlicht; sie ersetzt ISO 9001:2015 und bringt laut Zertifizierungsstellen unter anderem stärkere Anforderungen an Resilienz, Lieferkettenmanagement, Nachhaltigkeit, Führungsverantwortung und den Umgang mit Risiken und Chancen. Bestehende Zertifikate nach der alten Fassung bleiben bis spätestens 30. September 2029 gültig.\n\n**Reicht ISO 9001 für die Medizintechnik?**\nIn der Regel nicht allein. Medizintechnik-Unternehmen benötigen zusätzlich die branchenspezifische ISO 13485, die auf denselben Grundsätzen aufbaut, aber zusätzliche regulatorische Anforderungen stellt.","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"iso9001#unsicher","norm":"iso9001","norm_name":"ISO 9001","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- iso.org antwortete bei direktem Abruf in dieser Sitzung mit HTTP 403 (Bot-Sperre); die Fakten zur Revision 2026 stammen aus den Sekundärquellen TÜV und DNV, die sich in Veröffentlichungsdatum (16.09.2026) und Übergangsfrist (bis 30.09.2029) decken, aber nicht am ISO-Originaltext geprüft wurden.\n- Genauer inhaltlicher Umfang der Änderungen 2015 zu 2026 (Resilienz, Lieferkettenmanagement, Nachhaltigkeit, Führungsverantwortung) nur über eine Sekundärquelle (TÜV) belegt, nicht im ISO-Originaltext geprüft.\n- Ob und wie der PDCA-Zyklus in der Fassung 2026 explizit benannt bleibt, wurde in dieser Sitzung nicht geprüft.\n- Frühere Notiz im Architekturdokument ('Revision ISO 9001 nicht geprüft') ist mit diesem Rechercheschritt geklärt: Die Revision ist veröffentlicht (16.09.2026), Stand über zwei übereinstimmende Sekundärquellen belegt, nicht über den ISO-Originaltext.","quellen":[{"titel":"ISO 9001:2015 — Quality management systems — Requirements","url":"https://www.iso.org/standard/62085.html","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 — Quality management systems — Requirements","url":"https://www.iso.org/standard/9001","herausgeber":"ISO","abgerufen":"2026-09-24"},{"titel":"Overview & schedule: Revision of ISO 9001 coming in 2026","url":"https://www.tuv.com/world/en/revision-iso-9001-2026.html","herausgeber":"TÜV (TÜV Rheinland-Gruppe)","abgerufen":"2026-09-24"},{"titel":"ISO 9001:2026 Revision: Changes & Transition","url":"https://www.dnv.us/assurance/Management-Systems/new-iso/transition/iso-9001-revision/","herausgeber":"DNV","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/iso9001"}
{"id":"maschinenverordnung_2023_1230#kurzantwort","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die EU-Maschinenverordnung (Verordnung (EU) 2023/1230) löst die bisherige Maschinenrichtlinie 2006/42/EG ab und wird ab dem 20. Januar 2027 für das Inverkehrbringen von Maschinen in der EU angewendet. Neu sind explizite Cybersicherheitsanforderungen: Maschinen mit digitalen Elementen oder sicherheitsrelevanten Funktionen müssen so konstruiert sein, dass ihre Sicherheitsfunktionen nicht durch unbefugte digitale Eingriffe kompromittiert werden können. Für Schweizer Maschinenhersteller gilt die Verordnung, sobald sie ihre Produkte auf dem EU-Markt in Verkehr bringen.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#wann_gilt","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt Maschinenverordnung (EU) 2023/1230 für Sie?","text":"- Tätigkeit: Produkte mit Software (Trifft wahrscheinlich zu): Ihre Maschinen enthalten digitale Elemente oder softwaregesteuerte Sicherheitsfunktionen – die EU-Maschinenverordnung verlangt ab Januar 2027 zusätzlich zu den bisherigen Sicherheitsanforderungen einen Schutz gegen unbefugte digitale Eingriffe (Anhang III, u. a. Abschnitte 1.1.9 und 1.2.1).\n- Rolle gegenüber Kunden: Hersteller (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Trifft wahrscheinlich zu): Als Herstellerin oder Hersteller von Maschinen mit digitalen Elementen tragen Sie die Hauptverantwortung für die Konformitätsbewertung nach der Maschinenverordnung; auch Importeure und Händler, die sicherheitsrelevante Änderungen an der Maschine vornehmen, gelten als Hersteller mit entsprechenden Pflichten. Diese Datei bildet gezielt die neuen Cybersicherheitsanforderungen ab; für Maschinen ganz ohne digitale Elemente prüfen Sie die klassischen Sicherheitsanforderungen der Verordnung gesondert.\n- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Produkte mit Software) (Bitte prüfen lassen): Die Maschinenverordnung knüpft am Inverkehrbringen auf dem EU-Markt an – bringen Sie Maschinen mit digitalen Elementen in der EU in Verkehr, gelten die hier beschriebenen Cybersicherheitsanforderungen unabhängig von Ihrem Firmensitz in der Schweiz.\n- Branche: Produktion (Bitte prüfen lassen): Im verarbeitenden Gewerbe und Maschinenbau werden Sicherheitsfunktionen zunehmend digital gesteuert – prüfen Sie, ob Ihre Maschinen unter die neuen Cybersicherheitsanforderungen der Verordnung fallen.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#pflichten","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Sicherstellen, dass Maschinen gegen unbeabsichtigte oder vorsätzliche Korrumpierung ihrer sicherheitsrelevanten Software bzw. Daten geschützt sind (Anhang III Abschnitt 1.1.9).\n- Sicherheit und Zuverlässigkeit von Steuerungen gewährleisten, inkl. Schutz vor gestörten Drahtlosverbindungen und Fehlfunktionen durch KI-Komponenten (Anhang III Abschnitt 1.2.1).\n- Nachweise bzw. Protokollierung rechtmässiger und unrechtmässiger Eingriffe in sicherheitsrelevante Komponenten vorsehen.\n- CE-Kennzeichnung und Konformitätsbewertung nach der Maschinenverordnung durchführen; bei integrierten KI-Sicherheitsfunktionen ist laut Sekundärquellen eine kombinierte Konformitätsbewertung mit dem EU AI Act vorgesehen.\n- Technische Dokumentation inklusive Cybersicherheitsnachweisen führen.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#nachweise","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Technische Dokumentation mit Cybersicherheitsnachweisen (Anhang III Abschnitt 1.1.9).\n- Konformitätserklärung und CE-Kennzeichnung.\n- Protokolle über Eingriffe in sicherheitsrelevante Komponenten.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#fristen","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 20.01.2027: Die Verordnung (EU) 2023/1230 wird für das Inverkehrbringen von Maschinen angewendet und löst die Maschinenrichtlinie 2006/42/EG ab.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#sanktionen","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Die Maschinenverordnung selbst harmonisiert primär Sicherheitsanforderungen und Konformitätsbewertung; Sanktionen für Verstösse (z. B. Marktüberwachungsmassnahmen, Bussgelder) richten sich nach nationalem Recht der Mitgliedstaaten und wurden in dieser Sitzung nicht recherchiert.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#fragen","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ab wann gilt die neue Maschinenverordnung verbindlich?**\nAb dem 20. Januar 2027 dürfen in der EU nur noch Maschinen in Verkehr gebracht werden, die der Verordnung (EU) 2023/1230 entsprechen; sie löst die bisherige Maschinenrichtlinie 2006/42/EG ab.\n\n**Was ist an den Cybersicherheitsanforderungen neu gegenüber der alten Maschinenrichtlinie?**\nErstmals werden Softwaresicherheit, der Schutz vor unbefugten digitalen Eingriffen sowie Risiken durch KI-Algorithmen expliziter Bestandteil der grundlegenden Sicherheitsanforderungen und der Konformitätsbewertung (Anhang III, u. a. Abschnitte 1.1.9 und 1.2.1) – die alte Richtlinie kannte solche spezifischen Cybersicherheitsvorgaben nicht.\n\n**Wie verhält sich die Maschinenverordnung zum Cyber Resilience Act?**\nBeide Regelwerke adressieren Cybersicherheit vernetzter Produkte, aber die Maschinenverordnung ist die speziellere Regelung für Maschinen und deren Sicherheitsfunktionen. Details zur Abgrenzung im Einzelfall wurden in dieser Wissensbasis nicht abschliessend geklärt; siehe die separate Normdatei cra.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"maschinenverordnung_2023_1230#unsicher","norm":"maschinenverordnung_2023_1230","norm_name":"Verordnung über Maschinen (EU-Maschinenverordnung)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- EUR-Lex-Primärtext der Verordnung (EU) 2023/1230 (eur-lex.europa.eu/eli/reg/2023/1230/oj) war in dieser Sitzung nicht abrufbar (HTTP 503 bzw. leere Antwort); alle Angaben stammen aus zwei unabhängigen Sekundärquellen (Fachartikeln), nicht aus dem Verordnungstext selbst.\n- Datum des Inkrafttretens bzw. der Veröffentlichung der Verordnung wurde nicht verifiziert und ist daher nicht aufgeführt – belegt ist nur das Anwendungsdatum 20.1.2027.\n- Spezifische Ausnahmen vom Anwendungsbereich (z. B. für bestimmte Maschinenkategorien wie bei der alten Maschinenrichtlinie) wurden in den abgerufenen Quellen nicht genannt und sind daher nicht dokumentiert; das Feld 'ausnahmen' ist deshalb leer statt geraten.\n- Sanktionen/Bussgeldrahmen bei Verstössen wurden nicht recherchiert (richten sich nach nationalem Recht der Mitgliedstaaten).\n- Die Aussage zur kombinierten Konformitätsbewertung mit dem EU AI Act bei integrierten KI-Sicherheitsfunktionen stammt aus einer einzelnen Sekundärquelle und wurde nicht gegengeprüft.","quellen":[{"titel":"EU-Maschinenverordnung 2023/1230: Neue Cybersecurity-Anforderungen für Hersteller ab 2027","url":"https://de.nttdata.com/insights/blog/eu-maschinenverordnung-2023-1230-neue-cybersecurity-anforderungen-fuer-hersteller-ab-2027","herausgeber":"NTT DATA Deutschland","abgerufen":"2026-09-24"},{"titel":"Maschinenverordnung (EU) 2023/1230: Anforderungen an digitale Technologien und Cybersicherheit","url":"https://www.weka.de/produktsicherheit/maschinenverordnung-eu-2023-1230-anforderungen-an-digitale-technologien-und-cybersicherheit/","herausgeber":"WEKA Business Medien","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/maschinenverordnung_2023_1230"}
{"id":"mepv#kurzantwort","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die Schweizer Medizinprodukteverordnung (MepV, SR 812.213) regelt Herstellung, Inverkehrbringen und Überwachung von Medizinprodukten in der Schweiz und wird von Swissmedic beaufsichtigt. Sie wurde am 26. Mai 2021 komplett überarbeitet in Kraft gesetzt und orientiert sich inhaltlich eng an der EU-MDR (Verordnung (EU) 2017/745), bleibt aber eigenständiges Schweizer Recht mit eigener Zulassungs-, Registrierungs- und Aufsichtslogik über Swissmedic statt über EU-Behörden.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#wann_gilt","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt MepV für Sie?","text":"- Tätigkeit: Medizinprodukte (Trifft zu): Sie stellen ein Medizinprodukt her, importieren oder vertreiben eines in der Schweiz – die MepV legt fest, welche Konformitätsnachweise, Registrierungen und Meldungen Sie gegenüber Swissmedic erbringen müssen.\n- Märkte: Schweiz (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Bitte prüfen lassen): Sie sind auf dem Schweizer Markt tätig und stellen Medizinprodukte her, importieren oder vertreiben diese – dafür gilt für Sie die MepV unter Aufsicht von Swissmedic, unabhängig davon, ob Sie zusätzlich in der EU tätig sind.\n- Branche: MedTech (Trifft wahrscheinlich zu): Als MedTech-Unternehmen mit Schweizer Marktbezug fallen Sie mit hoher Wahrscheinlichkeit unter die MepV – prüfen Sie die Einstufung Ihres Produkts anhand seiner Zweckbestimmung.\n- Rolle gegenüber Kunden: Hersteller, Händler (gilt, wenn zusätzlich: Tätigkeit: Medizinprodukte) (Bitte prüfen lassen): Als Hersteller oder Händler von Medizinprodukten in der Schweiz treffen Sie eigene Pflichten nach MepV, unter anderem zur Registrierung bei Swissmedic (Swiss Single Registration Number, CHRN) und zur Benennung eines Schweizer Bevollmächtigten, falls Sie im Ausland sitzen.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#ausnahmen","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Sonderanfertigungen und produktionsspezifisch geregelte Ausnahmen sind, analog zur MDR, mit angepassten statt vollständigen Konformitätsanforderungen versehen.\n- Für Produkte, die bereits vor Geltungsbeginn der überarbeiteten MepV rechtmässig nach altem Recht in Verkehr gebracht wurden, bestanden Übergangsfristen; ob und für welche Produktkategorien diese im September 2026 noch relevant sind, wurde in dieser Sitzung nicht verifiziert.\n- Die genauen Artikel- und Absatznummern dieser Ausnahmen wurden nicht per Volltext-Abruf aus Fedlex verifiziert (siehe 'unsicher').","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#pflichten","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Konformitätsbewertung durchführen und Produkt gemäss Risikoklasse einstufen, materiell an die MDR-Systematik angelehnt.\n- Technische Dokumentation erstellen und Swissmedic auf Anfrage zur Verfügung stellen.\n- Als Hersteller, Bevollmächtigter oder Importeur: Registrierung bei Swissmedic und Erhalt einer Swiss Single Registration Number (CHRN).\n- Als ausländischer Hersteller ohne Sitz in der Schweiz: einen Bevollmächtigten mit Sitz in der Schweiz benennen, der die regulatorischen Pflichten gegenüber Swissmedic wahrnimmt (spiegelbildlich zur Pflicht Schweizer Hersteller, einen EU-Bevollmächtigten zu benennen).\n- Vigilanzsystem betreiben und schwerwiegende Vorkommnisse an Swissmedic melden.\n- Post-Market Surveillance sicherstellen und Produktakte aktuell halten.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#nachweise","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Technische Dokumentation gemäss den in der MepV festgelegten, an die MDR angelehnten Anforderungen.\n- Konformitätserklärung des Herstellers.\n- Swiss Single Registration Number (CHRN) für Hersteller, Bevollmächtigte und Importeure.\n- Bescheinigung einer Konformitätsbewertungsstelle, soweit für die Risikoklasse erforderlich.\n- Nachweis eines benannten Schweizer Bevollmächtigten bei Sitz des Herstellers ausserhalb der Schweiz.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#fristen","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 26.05.2021: Inkrafttreten der komplett überarbeiteten MepV (Erlassdatum der Verordnung: 1. Juli 2020) sowie der neuen Verordnung über klinische Versuche mit Medizinprodukten; gleichzeitig Beginn des Drittstaat-Status der Schweiz gegenüber der EU im Medizinprodukterecht.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#sanktionen","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Verstösse gegen die MepV werden über die Strafbestimmungen des Heilmittelgesetzes (HMG) geahndet; je nach Schwere und Vorsatz reicht das Spektrum bis zu Freiheits- oder Geldstrafen. Zusätzlich kann Swissmedic als Aufsichtsbehörde Verkaufsverbote, Rückrufe und den Entzug von Registrierungen bzw. Bewilligungen anordnen. Die genauen Artikelnummern des HMG wurden in dieser Sitzung nicht per Volltext verifiziert (siehe 'unsicher').","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#fragen","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Reicht eine CE-Kennzeichnung nach EU-MDR, um in der Schweiz zu verkaufen?**\nNicht automatisch als vollwertiger Ersatz für die Schweizer Pflichten: Sie brauchen zusätzlich einen Schweizer Bevollmächtigten (falls Sie im Ausland sitzen) und eine Registrierung bei Swissmedic. Inhaltlich orientiert sich die MepV zwar eng an der MDR, ist aber eigenständiges Schweizer Recht mit eigener Registrierungslogik.\n\n**Wer beaufsichtigt die Einhaltung der MepV?**\nSwissmedic, das Schweizerische Heilmittelinstitut. Es führt die Marktüberwachung, nimmt Vigilanzmeldungen entgegen und vergibt die Swiss Single Registration Number (CHRN).\n\n**Was bedeutet 'materiell an die MDR angelehnt' konkret?**\nDie Schweiz hat die inhaltlichen Anforderungen der EU-MDR weitgehend in eigenes Recht übernommen, um die Äquivalenz zu wahren und Schweizer Herstellern den späteren EU-Marktzugang zu erleichtern. Rechtlich handelt es sich aber um eine eigenständige Schweizer Verordnung mit eigener Aufsicht, nicht um eine direkte Anwendung der EU-MDR.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"mepv#unsicher","norm":"mepv","norm_name":"Medizinprodukteverordnung vom 1. Juli 2020 (SR 812.213)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Der Volltext der MepV auf Fedlex (SR 812.213) konnte in dieser Sitzung nicht automatisiert gelesen werden: Fedlex liefert für Bots nur die JavaScript-Anwendungshülle aus (WebFetch und mehrere curl-Varianten inkl. gemutmasster Filestore-Pfade lieferten identische leere Shell-Seiten). Die inhaltlichen Aussagen stützen sich auf die Swissmedic-Mitteilung vom 26.5.2021 (behoerde, im Volltext gelesen) und das Swissmedic-Merkblatt zu Pflichten der Wirtschaftsakteure, nicht auf den Verordnungstext selbst.\n- Die genauen Artikelnummern zu Übergangsfristen für Alt-Produkte sowie zu den Strafbestimmungen im HMG wurden nicht per Volltext verifiziert.\n- Ob und welche Übergangsfristen aus der 2020/2021-Revision im September 2026 noch aktiv relevant sind, wurde nicht geprüft.","quellen":[{"titel":"Medizinprodukteverordnung vom 1. Juli 2020 (MepV, SR 812.213)","url":"https://www.fedlex.admin.ch/eli/cc/2020/552/de","herausgeber":"Schweizerischer Bundesrat / Fedlex (Systematische Rechtssammlung des Bundes)","abgerufen":"2026-09-24"},{"titel":"AS 2021 281 – Änderung der Medizinprodukteverordnung","url":"https://www.fedlex.admin.ch/eli/oc/2021/281/de","herausgeber":"Fedlex, Amtliche Sammlung des Bundesrechts","abgerufen":"2026-09-24"},{"titel":"Neue Regulierung der Medizinprodukte ab 26. Mai 2021","url":"https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html","herausgeber":"Swissmedic","abgerufen":"2026-09-24"},{"titel":"Merkblatt: Pflichten der Wirtschaftsakteure in der Schweiz (MU600_00_016d)","url":"https://www.swissmedic.ch/dam/swissmedic/de/dokumente/medizinprodukte/mep_urr/mu600_00_016d_mb_pflichten_wirtschaftsakteure_ch.pdf.download.pdf/MU600_00_016d_MB_Pflichten_Wirtschaftsakteure_CH.pdf","herausgeber":"Swissmedic","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/mepv"}
{"id":"nis2#kurzantwort","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#wann_gilt","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt NIS2 für Sie?","text":"- Tätigkeit: Kritische Infrastruktur (Trifft wahrscheinlich zu): Sie geben an, kritische Infrastruktur zu betreiben – die NIS2-Sektorenlisten in Anhang I (u. a. Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum) und Anhang II (u. a. Post-/Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung) sind ein starkes Indiz dafür, dass NIS2 für Sie relevant ist.\n- Branche: Energie (Trifft wahrscheinlich zu): Energieversorgung ist einer der elf Sektoren mit hoher Kritikalität in Anhang I der NIS2-Richtlinie – als Betreiber in diesem Sektor prüft NIS2, ob Sie die Grössenschwelle für 'wichtige' oder 'wesentliche' Einrichtungen erreichen.\n- Branche: Software / SaaS (Bitte prüfen lassen): Digitale Infrastruktur und bestimmte digitale Dienste (Cloud, Rechenzentren, Managed Services, Online-Marktplätze, Suchmaschinen, soziale Netzwerke) fallen unter Anhang I bzw. II der NIS2-Richtlinie – ob Ihr konkretes Angebot darunterfällt, hängt vom genauen Diensttyp ab.\n- Mitarbeitende: ab 50 (gilt, wenn zusätzlich: Branche: Energie, Software / SaaS) (Bitte prüfen lassen): Ab rund 50 Mitarbeitenden und den zugehörigen Umsatz- bzw. Bilanzschwellen gelten Unternehmen in den NIS2-Sektoren in der Regel als 'wichtige Einrichtung' – massgeblich ist zusätzlich, ob Ihre Tätigkeit überhaupt einem Sektor aus Anhang I oder II zugeordnet ist. Ausserhalb dieser Sektoren löst die Mitarbeitendenzahl allein NIS2 nicht aus.\n- Märkte: EU (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Bieten Sie als Anbieter bestimmter digitaler Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery, Managed Service oder Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) Ihre Leistungen in der EU an, ohne dort niedergelassen zu sein, müssen Sie nach Art. 26 Abs. 3 NIS2 einen Vertreter in einem EU-Mitgliedstaat benennen.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#ausnahmen","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Kleinstunternehmen und kleine Unternehmen (unterhalb der Schwellen für mittlere Unternehmen nach Empfehlung 2003/361/EG) fallen grundsätzlich nicht unter NIS2 – ausser sie gehören zu den in Art. 2 Abs. 2 NIS2 genannten Ausnahmen von der Grössenregel (u. a. Anbieter öffentlicher elektronischer Kommunikationsnetze/-dienste, Vertrauensdiensteanbieter, TLD-Namensregister und DNS-Diensteanbieter, alleinige Erbringer eines für die Gesellschaft wichtigen Dienstes in einem Mitgliedstaat, bestimmte Stellen der öffentlichen Verwaltung, nach der CER-Richtlinie (EU) 2022/2557 als kritisch identifizierte Einrichtungen).\n- Mitgliedstaaten können den Anwendungsbereich zusätzlich auf lokale Verwaltungseinheiten und bestimmte Bildungseinrichtungen mit kritischer Forschungstätigkeit ausdehnen.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#pflichten","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Cybersicherheits-Risikomanagementmassnahmen nach dem Stand der Technik umsetzen, mindestens: Risikoanalyse-/Sicherheitskonzept, Incident-Handling, Business-Continuity/Backup/Disaster-Recovery/Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung/Wartung von Systemen inkl. Schwachstellenmanagement, Bewertung der Wirksamkeit der Massnahmen, Cyberhygiene und Schulungen, Kryptografie-/Verschlüsselungskonzept, Personalsicherheit/Zugriffskontrolle/Anlagenmanagement, Multi-Faktor-Authentifizierung (Art. 21 Abs. 2 NIS2).\n- Sicherheit in der Lieferkette einschliesslich der Beziehungen zu unmittelbaren Lieferanten und Diensteanbietern berücksichtigen (Art. 21 Abs. 3 NIS2).\n- Erhebliche Sicherheitsvorfälle der zuständigen Behörde melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats (in Deutschland an das BSI).\n- In Deutschland: Registrierung als NIS-2-Unternehmen über 'Mein Unternehmenskonto' und das BSI-Portal.\n- Bei Anwendbarkeit von Art. 26 Abs. 3: schriftlich einen Vertreter in einem Mitgliedstaat benennen, in dem die Dienste angeboten werden.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#nachweise","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Dokumentiertes Risikomanagementkonzept nach Art. 21 Abs. 2.\n- Nachweis der Registrierung (in Deutschland: BSI-Portal).\n- Meldeprotokolle zu Sicherheitsvorfällen.\n- Lieferkettenbewertung sicherheitsrelevanter Zulieferer und Dienstleister.\n- Nachweis der Vertreterbenennung nach Art. 26 Abs. 3, falls einschlägig.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#fristen","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 17.10.2024: Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten.\n- 06.12.2025: Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft.\n- 06.01.2026: Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#sanktionen","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Nach Art. 34 NIS2 müssen die Bussgeldrahmen für 'wesentliche Einrichtungen' mindestens 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes betragen (je nachdem, welcher Betrag höher ist), für 'wichtige Einrichtungen' mindestens 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Die konkrete Umsetzung und Bussgeldhöhe richtet sich nach nationalem Recht, in Deutschland nach dem NIS-2-Umsetzungsgesetz.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#fragen","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Muss ein Schweizer Unternehmen ohne EU-Niederlassung NIS2 direkt umsetzen?**\nDirekt nur, wenn es einer der in Art. 26 Abs. 1 Bst. b genannten digitalen Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery-Netzwerk, Managed Service/Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) in der EU anbietet und dafür einen Vertreter benennen muss. Andernfalls trifft NIS2 Schweizer Unternehmen meist indirekt – über eine EU-Niederlassung oder über Lieferkettenanforderungen von EU-Kunden.\n\n**Was ist der Unterschied zwischen 'wesentlichen' und 'wichtigen' Einrichtungen?**\nDie Einstufung richtet sich nach Sektor und Grösse: In besonders kritischen Sektoren (Anhang I) gelten grosse Unternehmen meist als 'wesentliche Einrichtung', mittlere Unternehmen in Anhang-I- oder Anhang-II-Sektoren meist als 'wichtige Einrichtung'. Für beide Kategorien gelten dieselben Risikomanagement- und Meldepflichten, aber unterschiedliche Aufsichtsintensität und Bussgeldrahmen.\n\n**Gilt NIS2 EU-weit einheitlich?**\nNein. NIS2 ist eine Richtlinie und muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden; Details zu Sektorenabgrenzung, Meldefristen und Aufsicht können national variieren. Diese Datei bildet primär die deutsche Umsetzung (NIS2UmsuCG) ab.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"nis2#unsicher","norm":"nis2","norm_name":"Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- EUR-Lex-Primärtext der Richtlinie (EU) 2022/2555 in dieser Sitzung nicht abrufbar (leere/blockierte Antwort über mehrere URL-Formen); Artikeltexte über die Sekundärquelle nis-2-directive.com und Sektorenlisten über buzer.de verifiziert, nicht über das Amtsblatt selbst.\n- Exakte Umsatz-/Bilanzschwellen für 'wesentliche' (laut Sekundärquellen ca. ≥250 Mitarbeitende oder >50 Mio. Euro Umsatz oder >43 Mio. Euro Bilanzsumme) und 'wichtige' Einrichtungen (ca. ≥50 Mitarbeitende oder >10 Mio. Euro Umsatz/Bilanzsumme) wurden nicht direkt an Art. 2 NIS2 oder der zugrundeliegenden Empfehlung 2003/361/EG verifiziert.\n- Die deutschen Meldefristen (24h/72h/1 Monat) sind die NIS2-Richtwerte; die exakte Ausgestaltung im deutschen NIS2UmsuCG-Gesetzestext wurde nicht im Volltext geprüft.","quellen":[{"titel":"NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)","url":"https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html","herausgeber":"Bundesamt für Sicherheit in der Informationstechnik (BSI)","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)","url":"https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html","herausgeber":"nis-2-directive.com","abgerufen":"2026-09-24"},{"titel":"Sektoren mit hoher Kritikalität – Anhang I NIS2","url":"https://www.buzer.de/I_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"},{"titel":"Sonstige kritische Sektoren – Anhang II NIS2","url":"https://www.buzer.de/II_NIS2.htm","herausgeber":"buzer.de","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/nis2"}
{"id":"easa_partis#kurzantwort","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Part-IS verpflichtet Luftfahrtorganisationen – von Flughäfen über Airlines bis zur Flugsicherung – zu einem Managementsystem für Informationssicherheit (ISMS), das sich an ISO/IEC 27001 orientieren kann, samt Risikomanagement und Meldung sicherheitsrelevanter Vorfälle. Die Pflicht gilt gestaffelt: ab 16. Oktober 2025 für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen, ab 22. Februar 2026 für Airlines, Instandhaltungsbetriebe, CAMO, Ausbildungsorganisationen und die Flugsicherung. In der Schweiz wird Part-IS vom BAZL umgesetzt; die genaue rechtliche Verankerung über das Luftverkehrsabkommen wurde in dieser Recherche nicht im Wortlaut geprüft.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#wann_gilt","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt Part-IS für Sie?","text":"- Branche: Aviation (Trifft wahrscheinlich zu): Als Luftfahrtorganisation – etwa Flughafen, Airline, Instandhaltungsbetrieb, CAMO, Ausbildungsbetrieb oder Flugsicherungsdienstleister – fallen Sie grundsätzlich unter die Part-IS-Anforderungen zur Informationssicherheit, sobald Ihr Organisationstyp den Stichtag erreicht.\n- Tätigkeit: Kritische Infrastruktur (gilt, wenn zusätzlich: Branche: Aviation) (Bitte prüfen lassen): Betreiben Sie als Luftfahrtorganisation zugleich kritische Infrastruktur im Luftverkehr (z. B. Flugsicherung, Flughafenbetrieb), fällt das zusätzlich unter Part-IS – ausserhalb der Luftfahrtbranche löst \"kritische Infrastruktur\" allein Part-IS nicht aus, dafür ist es keine Luftfahrt-Verordnung.\n- Märkte: Schweiz (gilt, wenn zusätzlich: Branche: Aviation) (Bitte prüfen lassen): Für den Schweizer Markt setzt das BAZL Part-IS für Luftfahrtorganisationen um; die genaue rechtliche Übernahme ins Luftverkehrsabkommen wurde in dieser Recherche nicht im Verordnungswortlaut, sondern nur über die BAZL-Informationsseiten geprüft. Ausserhalb der Luftfahrtbranche löst der Schweizer Markt allein Part-IS nicht aus.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#ausnahmen","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Organisationen ausserhalb der in den Verordnungen genannten Kategorien (Flughafenbetreiber, Vorfeldkontrolldienste, Herstellungs-/Entwicklungsorganisationen, Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen ATO, flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter) sind nach dem geprüften Quellenstand nicht direkt erfasst.\n- Eine dritte Verordnung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde in dieser Recherche nur über eine Sekundärquelle identifiziert und inhaltlich nicht geprüft – gehört daher unter 'unsicher'.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#pflichten","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS), das sich laut BAZL an ISO/IEC 27001 orientieren kann.\n- Identifikation und Bewertung von Informationssicherheitsrisiken mit potenziellem Einfluss auf die Flugsicherheit (Safety) und Ableitung geeigneter Massnahmen.\n- Integration des ISMS in das bestehende Sicherheitsmanagementsystem (Safety Management System, SMS) der Organisation.\n- Schulung des Personals zu Informationssicherheit sowie Überwachung der Einhaltung der Anforderungen.\n- Meldung von Vorkommnissen (Occurrence Reporting) mit Informationssicherheitsbezug an die zuständige Behörde.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#nachweise","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Dokumentiertes ISMS mit Rollen, Verantwortlichkeiten und Risikoregister.\n- Nachweis der Integration des ISMS ins Safety Management System.\n- Schulungsnachweise für betroffenes Personal.\n- Auditfähigkeit gegenüber BAZL bzw. EASA im Rahmen der laufenden Aufsicht (laut EASA-Quelle erfolgt die Überwachung durch 'regular audits').","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#fristen","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 16.10.2025: Part-IS gilt für Flughafenbetreiber, Vorfeldkontrolldienste sowie Herstellungs- und Entwicklungsorganisationen (Delegierte Verordnung (EU) 2022/1645).\n- 22.02.2026: Part-IS gilt für Luftfahrtunternehmen, Instandhaltungsorganisationen, CAMO, zugelassene Ausbildungsorganisationen (ATO), flugmedizinische Zentren, Betreiber von Flugsimulationsgeräten, ATCO-Ausbildungsorganisationen, Flugsicherungsorganisationen, U-Space-Dienstanbieter sowie die zuständigen Aufsichtsbehörden und EASA (Durchführungsverordnung (EU) 2023/203).","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#sanktionen","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Auf den geprüften BAZL- und EASA-Seiten sind keine konkreten Bussgeld- oder Sanktionsbestimmungen für Part-IS genannt. Die Aufsicht erfolgt laut EASA über regelmässige Audits durch die zuständigen nationalen Behörden und EASA selbst; beim BAZL ist dafür seit 1. August 2024 eine eigene Fachstelle Informationssicherheit in der Sektion Schutzmassnahmen zuständig. Mögliche Konsequenzen bei Nichteinhaltung (z. B. Auflagen oder Entzug von Zulassungen) wurden im Rahmen dieser Recherche nicht im Verordnungstext selbst geprüft.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#fragen","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Muss unser ISMS zwingend nach ISO/IEC 27001 zertifiziert sein, um Part-IS zu erfüllen?**\nNein. Die BAZL-Seite formuliert es als Orientierungsmöglichkeit ('kann sich an ISO/IEC 27001 orientieren'), nicht als Zertifizierungspflicht. Ob eine Zertifizierung im Einzelfall sinnvoll oder von der Aufsicht faktisch erwartet wird, wurde in dieser Recherche nicht abschliessend geklärt und ist als 'pruefen' markiert.\n\n**Gilt Part-IS für unser Schweizer Unternehmen genauso wie in der EU?**\nDas BAZL setzt Part-IS in der Schweiz um; die konkrete rechtliche Grundlage (Übernahme ins Luftverkehrsabkommen) wurde in dieser Recherche nicht im Wortlaut verifiziert, sondern nur über die BAZL-Informationsseiten. Für eine belastbare rechtliche Einschätzung im Einzelfall ist eine Prüfung des Luftverkehrsabkommens bzw. Rücksprache mit dem BAZL nötig.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"easa_partis#unsicher","norm":"easa_partis","norm_name":"EU-Verordnungen zur Informationssicherheit in der Luftfahrt (Part-IS)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Die rechtliche Übernahme von Part-IS in der Schweiz über das Luftverkehrsabkommen wurde nicht im Verordnungswortlaut oder im Anhang des Abkommens geprüft, sondern nur über die BAZL-Informationsseiten, die selbst keine explizite Rechtsgrundlage der Übernahme nennen. Das entspricht dem offenen Punkt 8 im Architektur-Dokument der Website ('Übernahme ins Luftverkehrsabkommen nicht im Wortlaut gelesen, nur BAZL-Seiten. Gegenprüfen.').\n- Eine dritte, jüngere Regelung zur Bodenabfertigung (Commission Delegated Regulation (EU) 2025/22) wurde nur über ein Suchergebnis identifiziert, nicht im Volltext geprüft.\n- Konkrete Sanktions- oder Bussgeldbestimmungen bei Nichteinhaltung wurden nicht im Verordnungstext selbst recherchiert, nur die Aussage zu Audits auf den Behördenseiten.\n- Ob eine faktische Zertifizierungserwartung (statt blosser Orientierung an ISO/IEC 27001) besteht, wurde nicht geklärt.","quellen":[{"titel":"EU-Verordnungen zur Informationssicherheit (Part-IS)","url":"https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"EU regulation on information security (Part-IS)","url":"https://www.bazl.admin.ch/en/eu-regulation-on-information-security-part-is","herausgeber":"Bundesamt für Zivilluftfahrt (BAZL)","abgerufen":"2026-09-24"},{"titel":"IS — Information Security (Regulation Groups)","url":"https://www.easa.europa.eu/en/regulation-groups/information-security","herausgeber":"European Union Aviation Safety Agency (EASA)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/easa_partis"}
{"id":"revdsg#kurzantwort","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"Das revidierte Datenschutzgesetz (DSG, SR 235.1) regelt seit dem 1. September 2023 die Bearbeitung von Personendaten natürlicher Personen durch private Unternehmen und Bundesorgane in der Schweiz. Es verpflichtet Verantwortliche unter anderem zu Datenschutz durch Technik und datenschutzfreundlichen Voreinstellungen (Art. 7 DSG), zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten (Art. 12 DSG, mit Ausnahme für die meisten KMU) und zur Meldung von Verletzungen der Datensicherheit an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB, Art. 24 DSG).","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#wann_gilt","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt revDSG für Sie?","text":"- Tätigkeit: Personendaten von Kunden (Trifft zu): Sie bearbeiten Personendaten von Kundinnen und Kunden - damit unterliegen Sie den Grundpflichten des DSG, sobald sich die Bearbeitung in der Schweiz auswirkt (Art. 2 f. DSG).\n- Tätigkeit: Besonders schützenswerte Personendaten (Trifft zu): Sie bearbeiten besonders schützenswerte Personendaten (z. B. Gesundheits-, biometrische oder religiöse Daten) - dafür gelten nach Art. 5 Bst. c und Art. 6 Abs. 7 DSG verschärfte Anforderungen, unter anderem an die Einwilligung.\n- Märkte: Schweiz (gilt, wenn zusätzlich: Märkte: Schweiz) (Trifft zu): Ihre Tätigkeit richtet sich (auch) auf den Schweizer Markt - schon als Arbeitgeberin oder Arbeitgeber bearbeiten Sie Personendaten Ihrer Mitarbeitenden (Personaldaten), auch ohne separate Kundendatenverarbeitung. Das DSG gilt nach Art. 3 DSG für jede Bearbeitung, die sich in der Schweiz auswirkt, unabhängig davon, wo Ihr Unternehmen seinen Sitz hat.\n- Mitarbeitende: ab 250 (nur zusammen mit Branche oder Tätigkeit) (Trifft zu): Mit 250 oder mehr Mitarbeitenden am 1. Januar des Jahres greift die KMU-Ausnahme vom Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 Abs. 5 DSG und Art. 24 DSV für Sie nicht - Sie müssen ein solches Verzeichnis führen.","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#ausnahmen","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Rein private, ausschliesslich persönliche Bearbeitung von Personendaten fällt nicht unter das Gesetz (Art. 2 Abs. 2 Bst. a DSG).\n- Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, sind von der Pflicht zur Führung eines Verzeichnisses der Bearbeitungstätigkeiten befreit - ausser es werden besonders schützenswerte Personendaten in grossem Umfang bearbeitet oder es wird ein Profiling mit hohem Risiko durchgeführt (Art. 12 Abs. 5 DSG i.V.m. Art. 24 DSV).\n- Das DSG schützt nur natürliche Personen; die Bearbeitung von Daten juristischer Personen fällt nicht darunter (Art. 1 DSG).\n- Bundesversammlung, Bundesrat, eidgenössische Gerichte sowie die Bundesanwaltschaft und rechtsprechende Bundesbehörden sind für bestimmte Verfahren von der Aufsicht durch den EDÖB ausgenommen (Art. 4 Abs. 2 DSG).","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#pflichten","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Bearbeitungsgrundsätze einhalten: Rechtmässigkeit, Treu und Glauben, Verhältnismässigkeit, Zweckbindung (Art. 6 DSG).\n- Datenschutz durch Technik und durch datenschutzfreundliche Voreinstellungen sicherstellen, bereits ab der Planung (Art. 7 DSG).\n- Angemessene Datensicherheit durch geeignete technische und organisatorische Massnahmen gewährleisten (Art. 8 DSG).\n- Verzeichnis der Bearbeitungstätigkeiten führen, sofern keine KMU-Ausnahme greift (Art. 12 DSG, Art. 24 DSV).\n- Betroffene Personen bei der Beschaffung von Personendaten angemessen informieren (Art. 19 DSG).\n- Bei Bearbeitungen mit voraussichtlich hohem Risiko für Persönlichkeit oder Grundrechte vorgängig eine Datenschutz-Folgenabschätzung erstellen (Art. 22 DSG).\n- Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffene Person führen, so rasch als möglich dem EDÖB melden, mit den Pflichtangaben nach Art. 15 DSV (Art. 24 DSG).\n- Auskunftsrecht betroffener Personen gewähren, in der Regel innert 30 Tagen (Art. 25 DSG, Art. 18 DSV).","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#nachweise","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- Dokumentiertes Verzeichnis der Bearbeitungstätigkeiten mit den Mindestangaben nach Art. 12 Abs. 2 DSG.\n- Dokumentation durchgeführter Datenschutz-Folgenabschätzungen, aufzubewahren mindestens zwei Jahre nach Abschluss der Bearbeitung (Art. 14 DSV).\n- Dokumentation gemeldeter Datensicherheitsverletzungen mit Art, Auswirkungen und Massnahmen, aufzubewahren mindestens zwei Jahre ab Meldung (Art. 15 Abs. 4 DSV).\n- Nachweis der getroffenen technischen und organisatorischen Massnahmen zur Datensicherheit (Art. 8 DSG).","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#fristen","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"fristen","ueberschrift":"Fristen","text":"- 01.09.2023: revDSG und die Verordnung über den Datenschutz (DSV) treten in Kraft (Art. 74 Abs. 2 DSG i.V.m. Bundesratsbeschluss vom 31. August 2022).","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#sanktionen","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Busse bis CHF 250'000 für private Personen bei vorsätzlicher Verletzung von Informations-, Auskunfts- und Mitwirkungspflichten (Art. 60 DSG) oder von Sorgfaltspflichten wie unrechtmässiger Bekanntgabe von Personendaten ins Ausland, fehlerhafter Übertragung an Auftragsbearbeiter oder Nichteinhaltung der bundesrätlichen Mindestanforderungen an die Datensicherheit (Art. 61 DSG). Verletzung der beruflichen Schweigepflicht (Art. 62 DSG) und Missachten von EDÖB-Verfügungen (Art. 63 DSG) sind ebenfalls mit Busse bis CHF 250'000 bedroht. Für Widerhandlungen in Geschäftsbetrieben gilt das Verwaltungsstrafrecht (Art. 64 DSG). Verfolgung und Beurteilung obliegen den Kantonen (Art. 65 DSG), die Verfolgungsverjährung beträgt fünf Jahre (Art. 66 DSG). Eine Verletzung der Meldepflicht bei Datensicherheitsverletzungen (Art. 24 DSG) ist in den Strafbestimmungen (Art. 60-64 DSG) nicht als eigener Straftatbestand aufgeführt.","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#fragen","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Muss jedes Unternehmen ein Verzeichnis der Bearbeitungstätigkeiten führen?**\nNein. Nach Art. 24 DSV sind Unternehmen und andere privatrechtliche Organisationen sowie natürliche Personen, die am 1. Januar eines Jahres weniger als 250 Mitarbeiterinnen und Mitarbeiter beschäftigen, von dieser Pflicht befreit - ausser sie bearbeiten besonders schützenswerte Personendaten in grossem Umfang oder führen ein Profiling mit hohem Risiko durch. Beide Elemente (Grösse und Art der Bearbeitung) sind gemeinsam zu prüfen.\n\n**Ab wann gilt das revDSG?**\nSeit dem 1. September 2023.\n\n**Wer beaufsichtigt die Einhaltung?**\nDer Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB, Art. 4 DSG), mit Ausnahme der Bundesversammlung, des Bundesrats, der eidgenössischen Gerichte und bestimmter Verfahren der Bundesanwaltschaft und rechtsprechender Bundesbehörden.\n\n**Was muss eine Meldung an den EDÖB bei einer Datensicherheitsverletzung enthalten?**\nNach Art. 15 DSV mindestens: Art der Verletzung, soweit möglich Zeitpunkt und Dauer, betroffene Kategorien und ungefähre Anzahl der Personen bzw. Personendaten, die Folgen einschliesslich allfälliger Risiken, ergriffene oder vorgesehene Massnahmen sowie die Kontaktdaten einer Ansprechperson. Fehlende Angaben können nachgereicht werden.","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"revdsg#unsicher","norm":"revdsg","norm_name":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Die Datenschutzverordnung (DSV, SR 235.11) wurde nicht vollständig im Volltext gelesen, sondern nur Art. 1 sowie Art. 11-34 (u. a. Art. 15 Meldung, Art. 24 KMU-Ausnahme); die übrigen rund 10 Artikel der insgesamt 20 Seiten wurden nicht geprüft.\n- Die genauen Untersuchungs- und Verfügungsbefugnisse des EDÖB (Art. 49-51 DSG) wurden nicht im vollen Wortlaut geprüft; nur der Kontext aus Art. 52 DSG (Verfahren) liegt vor.\n- Hinweis zur Bezeichnung: Der im Auftrag verwendete Name 'VDSG' bezeichnet die alte Verordnung zum DSG von 1993; die aktuelle, hier zitierte Verordnung heisst korrekt 'Datenschutzverordnung (DSV)', SR 235.11.","quellen":[{"titel":"Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG), SR 235.1, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/491/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"Verordnung über den Datenschutz (Datenschutzverordnung, DSV), SR 235.11, Stand am 1. September 2023","url":"https://www.fedlex.admin.ch/eli/cc/2022/568/de","herausgeber":"Bundeskanzlei / Fedlex","abgerufen":"2026-09-24"},{"titel":"EDÖB - Aufsichtsbehörde für Datenschutz","url":"https://www.edoeb.admin.ch/edoeb/de/home.html","herausgeber":"Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/revdsg"}
{"id":"tisax#kurzantwort","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"kurzantwort","ueberschrift":"Kurzantwort","text":"TISAX ist ein Prüfverfahren für Informationssicherheit in der Automobil-Lieferkette, getragen von der ENX Association auf Basis des VDA-ISA-Prüfkatalogs. Es ist kein Gesetz und kein öffentliches Zertifikat, sondern ein Ergebnis-Label, das im ENX-Portal geteilt und von Automobilherstellern sowie grossen Zulieferern vertraglich verlangt wird. Die ENX Association wurde von mehreren europäischen Automobilherstellern, nationalen Automobilverbänden und Zulieferern gegründet; TISAX ist damit nicht auf deutsche Hersteller beschränkt, sondern europäisch getragen und wird von Prüfdienstleistern weltweit durchgeführt.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#wann_gilt","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"wann_gilt","ueberschrift":"Wann gilt TISAX für Sie?","text":"- Tätigkeit: Lieferant der Automobilindustrie (Trifft zu): Wer als Zulieferer für die Automobilindustrie arbeitet, wird von Herstellern und grossen Tier-1-Lieferanten vertraglich zu einem gültigen TISAX-Ergebnis verpflichtet, bevor sensible Konstruktions- oder Produktionsdaten ausgetauscht werden.\n- Branche: Produktion (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): In der Produktion prüfen Automobilhersteller ihre Lieferkette regelmässig über das ENX-Portal auf ein gültiges TISAX-Ergebnis, bevor sie Aufträge vergeben – das betrifft Sie, wenn Sie konkret als Automobil-Zulieferer tätig sind.\n- Rolle gegenüber Kunden: Lieferant (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Trifft wahrscheinlich zu): Als Lieferant in der Automobil-Wertschöpfungskette wird ein TISAX-Ergebnis häufig zur Bedingung für neue Aufträge und für den Austausch von Entwicklungsdaten. Für Lieferanten ausserhalb der Automobilbranche gilt das nicht.\n- Märkte: EU, Deutschland, Weltweit (gilt, wenn zusätzlich: Tätigkeit: Lieferant der Automobilindustrie) (Bitte prüfen lassen): TISAX ist keine rein deutsche Angelegenheit: Das Prüfverfahren wird von mehreren europäischen Automobilherstellern und -verbänden getragen und von Audit-Dienstleistern weltweit durchgeführt, weshalb es als Automobil-Zulieferer auch ausserhalb Deutschlands zur Bedingung werden kann.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#ausnahmen","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"ausnahmen","ueberschrift":"Ausnahmen","text":"- Kein Gesetz und keine staatliche Pflicht; die Verpflichtung entsteht ausschliesslich vertraglich über Kunden in der Automobil-Lieferkette.\n- Assessment Level 1 (reine Selbstauskunft ohne externe Prüfung) führt zu keinem TISAX-Label und wird von den meisten Automobilherstellern nicht als vollwertiger Nachweis akzeptiert.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#pflichten","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"pflichten","ueberschrift":"Pflichten","text":"- Registrierung im ENX-Portal und Festlegung des Prüfumfangs (Assessment-Ziel: Informationssicherheit, Prototypenschutz und/oder Datenschutz bei Anbindung Dritter)\n- Wahl des passenden Assessment-Levels je nach Schutzbedarf des Kunden: AL1 Selbstauskunft ohne Label, AL2 Remote-Audit durch einen akkreditierten Prüfdienstleister (Standardfall für die meisten Teilnehmer), AL3 Vor-Ort-Audit für besonders sensible Informationen oder Fahrzeug-Prototypen\n- Umsetzung der Anforderungen aus dem VDA-ISA-Prüfkatalog\n- Durchführung des Assessments durch einen von der ENX zugelassenen Prüfdienstleister","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#nachweise","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"nachweise","ueberschrift":"Nachweise","text":"- TISAX-Ergebnis/Label im ENX-Portal, das gezielt gegenüber einzelnen Kunden freigegeben wird (kein öffentliches Zertifikat wie bei ISO 27001)\n- Bei AL2 wird das Ergebnis im ENX-Portal für die TISAX-Teilnehmer sichtbar hinterlegt\n- Freigabe des Ergebnisses gegenüber einzelnen Kunden erfolgt durch das geprüfte Unternehmen selbst im Portal","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#sanktionen","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"sanktionen","ueberschrift":"Sanktionen","text":"Kein Bussgeld, da kein Gesetz; faktisch: ohne gültiges TISAX-Ergebnis drohen der Ausschluss aus Lieferantenlisten und Ausschreibungen der Automobilhersteller sowie die Kündigung oder Nichtverlängerung bestehender Zulieferverträge.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#fragen","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"fragen","ueberschrift":"Häufige Fragen","text":"**Ist TISAX nur für deutsche Automobilhersteller relevant?**\nNein. TISAX wird von der ENX Association getragen, einer Non-Profit-Organisation, die von mehreren Automobilherstellern, nationalen Automobilverbänden und Zulieferern in Europa gegründet wurde. Das Prüfverfahren wird europaweit angewendet, und Assessments werden von Prüfdienstleistern weltweit durchgeführt, nicht nur in Deutschland.\n\n**Was ist der Unterschied zwischen ISO 27001 und TISAX?**\nISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.\n\n**Was bedeuten die Assessment-Level AL1 bis AL3?**\nAL1 ist eine reine Selbstauskunft ohne externe Prüfung und führt zu keinem TISAX-Label. AL2 ist die für die meisten Teilnehmer übliche Stufe: ein Remote-Audit durch einen akkreditierten Prüfdienstleister, dessen Ergebnis im ENX-Portal geteilt wird. AL3 ist die umfassendste Stufe mit einem Vor-Ort-Audit, für besonders sensible Informationen oder Fahrzeug-Prototypen.\n\n**Bekommt man bei TISAX ein öffentliches Zertifikat?**\nNein. Das Ergebnis wird im ENX-Portal hinterlegt, und das geprüfte Unternehmen gibt es gezielt gegenüber einzelnen Kunden frei. Es gibt kein öffentlich einsehbares Zertifikat wie bei ISO 27001.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
{"id":"tisax#unsicher","norm":"tisax","norm_name":"TISAX (Trusted Information Security Assessment Exchange)","abschnitt":"unsicher","ueberschrift":"Offene Punkte der Recherche","text":"- Vollständige Liste der ENX-Mitglieder (welche Automobilhersteller/Verbände genau, aus welchen Ländern) wurde in dieser Sitzung nicht abschliessend geprüft; enx.com/en-US/ bestätigt nur allgemein 'automotive manufacturers, national automotive associations, and automotive suppliers' ohne Namensliste.\n- vda.de war in dieser Sitzung nicht erreichbar (HTTP 404 auf zwei versuchten Pfaden); Aussagen zum VDA-ISA-Katalog stammen ausschliesslich aus Sekundärquellen (Suchtreffer, ENX-Seite), nicht vom VDA selbst gelesen.\n- Genaue Gültigkeitsdauer eines TISAX-Ergebnisses und Details zu VDA-ISA-Version 6.0/2027 nur aus Sekundärquellen (Suchergebnis-Zusammenfassungen) belegt, nicht im ENX- oder VDA-Originaltext dieser Sitzung geprüft.\n- AL1/AL2/AL3-Detailbeschreibung stammt aus Sekundärquellen (cis-cert, kopexa, weitere Suchtreffer), nicht aus dem ENX- oder VDA-Originaltext dieser Sitzung.","quellen":[{"titel":"TISAX — Trusted Information Security Assessment Exchange","url":"https://enx.com/tisax","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"ENX Association — Übersicht","url":"https://enx.com/en-US/","herausgeber":"ENX Association","abgerufen":"2026-09-24"},{"titel":"TISAX® deep dive: the three assessment levels","url":"https://www.cis-cert.com/en/news/tisax-deep-dive-the-three-assessment-levels/","herausgeber":"CIS Cert (Suchergebnis)","abgerufen":"2026-09-24"},{"titel":"TISAX Assessment Levels: AL1, AL2 and AL3 Compared","url":"https://kopexa.com/en/catalog/tisax/assessment-levels","herausgeber":"Kopexa (Suchergebnis)","abgerufen":"2026-09-24"}],"stand":"2026-09-24","url":"https://sacosi.ch/normen/tisax"}
