---
titel: "IT-Compliance Schweiz und EU: Normen und Gesetze · SACOSI"
url: https://sacosi.ch/regulierung
seite: /regulierung
stand: 2026-09-24
beschreibung: "Welche IT-Vorschriften gelten für Schweizer Unternehmen? ISO 27001, ISO 9001, TISAX, EU-MDR, revDSG, DSGVO, NIS2 und EU AI Act nach Branche und Markt."
---

> Wissensfassung der Seite https://sacosi.ch/regulierung. Sie enthält den vollständigen Text, auch das, was auf der Seite selbst gekürzt oder aufklappbar ist. Herausgeber: SACOSI, Situational Awareness Consulting by Ivo Schönberner, Zürich.

# Welche IT-Vorschriften gelten für Ihr Unternehmen?

**Kurzantwort:** Das hängt von drei Dingen ab: Ihrer Branche, Ihren Märkten und Ihren Kunden. Ein Schweizer Unternehmen arbeitet unter dem Schweizer Datenschutzgesetz, mit Kunden in der EU auch unter der DSGVO. EU-Gesetze wie NIS2 treffen Schweizer Firmen meist indirekt, über EU-Niederlassungen oder Kunden in der Lieferkette. Normen wie ISO 27001, ISO 9001 oder TISAX sind freiwillig, werden aber vertraglich verlangt. Diese Seite ordnet die wichtigsten Regeln ein und ersetzt keine Rechtsberatung.

## Was gilt in der Schweiz, was in der EU?

Alle 22 Regeln der Wissensbasis in einer Liste: filtern Sie nach Geltungsraum, Branche, Verbindlichkeit und Typ, sortieren Sie nach Name, nächster Frist oder Verbindlichkeit. Ein Klick auf eine Regel zeigt, wie sie in der Schweiz und in der EU gilt. Stand: September 2026.

Für Ihr eigenes Profil nutzen Sie den Normen-Check. Ob eine Regel im Einzelfall gilt, klärt das Lagebild.

## Normkonform oder zertifiziert?

Normkonform heisst nicht zertifiziert, macht aber in Due Diligences bei Kunden einen grossen Unterschied.

- **Konformität** heisst: Sie erfüllen die Anforderungen und können das nachweisen, mit Dokumentation, Freigaben und Aufzeichnungen.
- **Zertifizierung** heisst: Eine akkreditierte Stelle hat das geprüft und bestätigt.
- **In der Praxis** fragen Kunden in Lieferantenbewertungen und Security-Fragebögen beides ab. Belegbare Konformität verkürzt diese Prüfungen deutlich, auch ohne Zertifikat.

## Wie entsteht ein Compliance-Fahrplan?

Aus dem Lagebild: erst klären, welche Regeln wirklich gelten, dann in der Reihenfolge von Risiko und Geschäftswirkung umsetzen.

- **Einordnen:** Branche, Märkte, Kunden, Produkte und Daten ergeben die Liste der Pflichten.
- **Priorisieren:** was gesetzlich gilt, was Kunden verlangen, was Investoren erwarten.
- **Einbauen:** Anforderungen werden Teil der Abläufe, nicht ein Ordner daneben.
- **Nachweisen:** versioniert, freigegeben, in einem auditierbaren System. So arbeitet auch IT am Main, seit Januar 2025 nach ISO 27001 und ISO 9001 zertifiziert.

Diese Übersicht ist eine fachliche Einordnung und keine Rechtsberatung. Die rechtliche Beurteilung im Einzelfall gehört in eine juristische Prüfung.

## Quellen

Stand der Angaben: 24. September 2026.

- [Bundesgesetz über den Datenschutz (DSG), SR 235.1, in Kraft seit 1. September 2023](https://www.fedlex.admin.ch/eli/cc/2022/491/de)
- [Verordnung (EU) 2016/679, Datenschutz-Grundverordnung, Artikel 3 und 27](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [Richtlinie (EU) 2022/2555 (NIS2), insbesondere Artikel 21 und 26](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [BSI: NIS-2-Umsetzungsgesetz in Kraft, Pressemitteilung vom 5. Dezember 2025](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html)
- [Bundesamt für Cybersicherheit BACS: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen](https://www.bacs.admin.ch/de/meldepflicht)
- [Verordnung (EU) 2024/1689 (KI-Verordnung), geändert durch Verordnung (EU) 2026/1744, veröffentlicht am 24. Juli 2026](https://eur-lex.europa.eu/eli/reg/2024/1689/oj)
- [Bundeskanzlei: Künstliche Intelligenz, Stand der Schweizer Regulierung](https://www.bk.admin.ch/de/ki)
- [Verordnung (EU) 2017/745 über Medizinprodukte](https://eur-lex.europa.eu/eli/reg/2017/745/oj)
- [Swissmedic: Neue Regulierung für Medizinprodukte ab 26. Mai 2021](https://www.swissmedic.ch/swissmedic/en/home/news/mitteilungen/neue-regulierug-mep-26-05-2021.html)
- [Europäische Kommission: Cyber Resilience Act, Meldepflichten](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)
- [Stromversorgungsverordnung, Änderung AS 2024 282 (IKT-Minimalstandard, Artikel 5a)](https://www.fedlex.admin.ch/eli/oc/2024/282/de)
- [BAZL: EU-Verordnungen zur Informationssicherheit (Part-IS)](https://www.bazl.admin.ch/de/eu-verordnungen-zur-informationssicherheit-part-is)
- [ENX Association: TISAX](https://enx.com/tisax)

## Fragen zur Regulierung.

### Gilt NIS2 für Schweizer Unternehmen?

Nicht direkt. NIS2 ist eine EU-Richtlinie. Schweizer Unternehmen trifft sie über eine Niederlassung in der EU, weil EU-Kunden die Sicherheit ihrer Lieferkette nachweisen müssen und diese Anforderung vertraglich weitergeben, oder wenn sie bestimmte digitale Dienste wie Cloud oder Managed Services in der EU anbieten. Dann ist ein Vertreter in der EU zu benennen.

### Seit wann gilt das neue Schweizer Datenschutzgesetz?

Seit dem 1. September 2023. Es gilt für alle Unternehmen, die in der Schweiz Personendaten bearbeiten. Wer Kunden in der EU bedient, muss zusätzlich die DSGVO beachten.

### Gilt der EU AI Act für Schweizer Firmen?

Ja, wenn sie KI-Systeme in der EU in Verkehr bringen oder die Ergebnisse ihrer KI-Systeme in der EU verwendet werden. Die Pflichten gelten gestaffelt seit Februar 2025. Die Pflichten für Hochrisiko-Systeme gelten ab Dezember 2027, für KI in regulierten Produkten ab August 2028.

### Was ist der Unterschied zwischen ISO 27001 und TISAX?

ISO 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme, mit Zertifikat. TISAX ist ein Prüfverfahren der Automobilindustrie auf Basis des VDA-ISA-Katalogs, mit einem Label statt eines Zertifikats, und wird von Automobilherstellern vertraglich verlangt.

### Gilt die EU-MDR in der Schweiz?

In der Schweiz gilt die Medizinprodukteverordnung (MepV) mit Swissmedic als Aufsicht. Für den Zugang zum EU-Markt gilt die EU-MDR. Seit 26. Mai 2021 behandelt die EU die Schweiz bei Medizinprodukten als Drittstaat, Schweizer Hersteller brauchen deshalb einen Bevollmächtigten in der EU.

### Muss ein Start-up nach ISO 27001 zertifiziert sein?

Gesetzlich nicht. Aber Konzernkunden, Ausschreibungen und Investoren fragen oft danach. Sinnvoll ist, die Abläufe früh so aufzubauen, dass eine Zertifizierung später ein kleiner Schritt ist und kein Umbau.

## Welche Regeln gelten für Sie?

Dreissig Minuten, kein Vortrag. Sie schildern die Lage, ich stelle Fragen. Danach wissen wir beide, ob ein Lagebild lohnt.

CH +41 78 251 09 69 DE +49 152 27602667 ZRH 47.3769°N · FRA 50.1109°N · Deutsch, Englisch
