Beispieldokument und keine Rechtsberatung: Dieses Kataster enthält einen vorläufigen Prüfkatalog für die fiktive „Muster GmbH“ mit Stand 23.07.2026. Die Aufnahme einer Rechtsquelle bedeutet nicht automatisch, dass sie anwendbar ist; das Fehlen einer Quelle bedeutet nicht, dass keine Verpflichtung besteht. Anwendbarkeit, Pflichten, Fristen und Auslegung müssen anhand der tatsächlichen Tätigkeiten, Größe, Standorte, Produkte, Verträge und Datenverarbeitungen fachkundig geprüft und freigegeben werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-02-04 |
| Dokumentenart | Rechts-, Vertrags- und Anforderungsregister |
| Wiki.js-Pfad | /ISMS/02-Risiken-und-Compliance/Rechts-und-Vertragskataster |
| Verantwortlich | Compliance-Verantwortliche/r |
| Fachlich geprüft durch | Datenschutz, Einkauf, Vertrieb, Personalwesen, IT und ISMS |
| Rechtlich geprüft durch | Interne/externe Rechtsberatung nach Bedarf |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand/Rechtsstand | 23.07.2026 |
| Nächste Prüfung | Mindestens vierteljährlich sowie anlassbezogen |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 4.2 sowie Annex A 5.31 bis 5.36 |
| VDA-ISA-Bezug | ISA 6.0.3, insbesondere Kapitel 7.1 Compliance und betroffene Fachkapitel |
Das Kataster stellt sicher, dass relevante:
systematisch identifiziert, bewertet, in ISMS-Regelungen überführt, überwacht und nachgewiesen werden.
Das Kataster gilt für alle im Geltungsbereich und Standorte einbezogenen oder zu prüfenden:
Ausländische Rechtsordnungen werden ergänzt, sobald Tätigkeiten, Standorte, Datenübermittlungen, Kunden oder Lieferanten einen entsprechenden Bezug begründen.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Freigabe, Ressourcen, wesentliche Compliance- und Risikoentscheidungen |
| Compliance-Verantwortliche/r | Kataster führen, Rechtsmonitoring koordinieren und Reviews nachverfolgen |
| Datenschutzbeauftragte/r/Datenschutzkoordination | Datenschutzrecht, Betroffenenrechte, Verträge und Datenschutzvorfälle prüfen |
| Vertrieb/Projektmanagement | Kundenverträge, Sicherheitsanlagen, TISAX- und Meldeanforderungen erfassen |
| Einkauf | Lieferantenverträge, Sicherheitsklauseln und Flow-down-Anforderungen steuern |
| Personalwesen | Arbeits-, Vertraulichkeits-, Hinweisgeber- und Mitbestimmungsanforderungen prüfen |
| IT/Informationssicherheit | Anforderungen in technische und organisatorische Kontrollen überführen |
| Produktentwicklung/Produkt-Compliance | Produkt-, KI-, Daten-, Export- und Cybersecuritypflichten prüfen |
| Dokumenten-/Record-Owner | Aufbewahrung, Integrität, Zugriff und Löschung umsetzen |
| Vertrags-Owner | Vertrag, Nachträge, Fristen, Pflichten und Nachweise verantworten |
| Rechtsberatung | Auslegung, Anwendbarkeit und Konflikte bei Bedarf fachkundig bewerten |
| ISMS-Beauftragte/r | Verknüpfung zu Risiken, SoA, Audits, Zielen und Managementbewertung sicherstellen |
| Status | Bedeutung |
|---|---|
| Offen | Sachverhalt, Quelle oder fachliche Entscheidung fehlt |
| Voraussichtlich anwendbar | Relevante Auslöser sind erkennbar; formale Prüfung steht aus |
| Anwendbar | Anwendbarkeit und konkrete Pflichten sind fachlich bestätigt |
| Bedingt anwendbar | Pflicht gilt nur für bestimmte Produkte, Daten, Standorte, Rollen oder Schwellenwerte |
| Nicht anwendbar | Prüfung und nachvollziehbare Begründung sind dokumentiert |
| Entfallen | Früher relevante Pflicht gilt nicht mehr; Übergangs- und Aufbewahrungspflichten sind geprüft |
| Status | Bedeutung |
|---|---|
| Nicht bewertet | Erfüllungsgrad wurde noch nicht geprüft |
| Lücke | Anforderung ist anwendbar, aber nicht oder unzureichend erfüllt |
| Geplant | Umsetzung ist beschrieben, aber nicht freigegeben oder begonnen |
| In Umsetzung | Freigegebene Umsetzung läuft |
| Umgesetzt | Geforderte Regelung oder Kontrolle ist eingeführt |
| Wirksam nachgewiesen | Umsetzung und Wirkung wurden objektiv geprüft |
| Nicht wirksam | Umsetzung erreicht die Anforderung nicht ausreichend |
| Überfällig | Freigegebene Frist ist ohne wirksamen Abschluss überschritten |
„Umgesetzt“ ist kein automatischer Wirksamkeitsnachweis.
| Feld | Mindestinhalt |
|---|---|
| Anforderungs-ID | Eindeutige Kennzeichnung RECHT-NNN |
| Rechtsquelle | Vollständiger Titel, Fundstelle und offizieller Link |
| Rechtsstand | Datum der geprüften Fassung |
| Jurisdiktion | EU, Bund, Land oder Drittstaat |
| Anwendbarkeitsauslöser | Tätigkeit, Daten, Produkt, Sektor, Größe, Standort oder Rolle |
| Anwendbarkeitsentscheidung | Status, Begründung, prüfende Rolle und Datum |
| Einzelanforderung | Konkrete Pflicht, nicht nur Gesetzestitel |
| Betroffener Scope | Standort, Prozess, System, Produkt, Daten und Parteien |
| Frist/Turnus | Gesetzliche oder behördliche Frist mit Quelle |
| Owner | Verantwortliche Rolle |
| Umsetzung | Regelung, Prozess oder Kontrolle |
| Nachweis | Dokumentierte Information oder technische Aufzeichnung |
| Risiko-/SoA-Bezug | Risiko-ID und betroffene Maßnahmen |
| Änderungsquelle | Amtliches Portal, Fachinformation oder Rechtsberatung |
| Nächster Review | Termin und Auslöser |
Alle nachfolgenden Einträge sind Prüfkandidaten. Sie sind noch nicht als vollständig oder abschließend anwendbar freigegeben.
| ID | Rechtsquelle | Typischer Anwendbarkeitsauslöser | Möglicher ISMS-Bezug | Vorläufige Anwendbarkeit | Owner | Umsetzungsstatus |
|---|---|---|---|---|---|---|
| RECHT-001 | Datenschutz-Grundverordnung – DSGVO | Verarbeitung personenbezogener Daten | Grundsätze, Verantwortlichkeit, Privacy by Design, Auftragsverarbeitung, Sicherheit, Vorfälle und Betroffenenrechte | Voraussichtlich anwendbar; Verarbeitung und Rollen bestätigen | Datenschutz / Fachbereiche | Nicht bewertet |
| RECHT-002 | Bundesdatenschutzgesetz – BDSG | Ergänzende deutsche Datenschutzregelungen, insbesondere Beschäftigtendaten | Beschäftigtendatenschutz, Datenschutzorganisation und nationale Besonderheiten | Voraussichtlich anwendbar; aktuelle Fassung prüfen | Datenschutz / Personalwesen | Nicht bewertet |
| RECHT-003 | Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz – TDDDG | Digitale Dienste, Telekommunikation oder Zugriff auf Informationen in Endeinrichtungen | Privatsphäre, Einwilligungen, technische Vorkehrungen und Kommunikation | Bedingt anwendbar; Website, Dienste und Endgerätezugriffe prüfen | Datenschutz / IT / Marketing | Nicht bewertet |
| RECHT-004 | BSI-Gesetz – BSIG | Einordnung als besonders wichtige oder wichtige Einrichtung beziehungsweise weitere erfasste Rolle | Risikomanagementmaßnahmen, Geschäftsleitungsverantwortung, Registrierung und Vorfallmeldungen | Offen; Sektor-, Tätigkeits-, Größen- und Einrichtungsprüfung erforderlich | Geschäftsführung / Compliance / ISMS | Nicht bewertet |
| RECHT-005 | Gesetz zum Schutz von Geschäftsgeheimnissen – GeschGehG | Schutz wirtschaftlich wertvoller geheimer Informationen | Angemessene Geheimhaltungsmaßnahmen, Klassifizierung, Verträge und Zugriff | Voraussichtlich relevant; Geheimnisse und Maßnahmen bestätigen | Geschäftsführung / Recht / Information Owner | Nicht bewertet |
| RECHT-006 | Handelsgesetzbuch – HGB, insbesondere § 257 | Kaufmännische Unterlagen und Handelsbriefe | Ordnung, Verfügbarkeit, Lesbarkeit und Aufbewahrung geschäftlicher Aufzeichnungen | Voraussichtlich anwendbar; Unterlagenklassen und Fristen prüfen | Finanzen / Record Owner | Nicht bewertet |
| RECHT-007 | Abgabenordnung – AO, insbesondere § 147 | Steuerlich relevante Unterlagen und Daten | Aufbewahrung, Lesbarkeit, maschinelle Auswertbarkeit und Systemwechsel | Voraussichtlich anwendbar; Datenarten und Fristen prüfen | Finanzen / IT | Nicht bewertet |
| RECHT-008 | Urheberrechtsgesetz – UrhG | Nutzung, Erstellung oder Weitergabe geschützter Werke und Software | Softwarelizenzen, Dokumente, Quellcode und Schutz geistigen Eigentums | Voraussichtlich relevant; Rechte und Lizenzen inventarisieren | Recht / IT / Entwicklung | Nicht bewertet |
| RECHT-009 | Hinweisgeberschutzgesetz – HinSchG | Persönlicher/sachlicher Anwendungsbereich und gegebenenfalls Pflicht zur internen Meldestelle | Vertrauliche Meldekanäle, Zugriff, Aufbewahrung und Schutz von Beteiligten | Offen; Beschäftigtenzahl, Organisation und Meldekanal prüfen | Compliance / Personalwesen / Datenschutz | Nicht bewertet |
| RECHT-010 | Arbeits- und Mitbestimmungsrecht, insbesondere Beschäftigtenüberwachung | Einsatz von Logging, Monitoring, Video, Leistungs- oder Verhaltenskontrollen | Verhältnismäßigkeit, Beteiligung, Transparenz und Zugriffsrechte | Bedingt anwendbar; Maßnahmen und Arbeitnehmervertretung prüfen | Personalwesen / Datenschutz / Recht | Nicht bewertet |
| RECHT-011 | Cyber Resilience Act – Verordnung (EU) 2024/2847 | Hersteller, Importeur oder Händler von Produkten mit digitalen Elementen | Secure Development, Schwachstellenbehandlung, Produktdokumentation und Meldungen | Offen; Produktportfolio, Rolle und gestufte Geltung prüfen | Produkt-Compliance / Entwicklung / ISMS | Nicht bewertet |
| RECHT-012 | Data Act – Verordnung (EU) 2023/2854 und DADG | Vernetzte Produkte, verbundene Dienste, Datenbereitstellung oder Datenverträge | Datenzugang, Schutz von Geschäftsgeheimnissen, Cloud-Wechsel und Vertragsklauseln | Offen; Produkte, Dienste, Datenrollen und Übergangsregeln prüfen | Produkt-Compliance / Recht / IT | Nicht bewertet |
| RECHT-013 | KI-Verordnung – Verordnung (EU) 2024/1689 | Entwicklung, Bereitstellung, Einfuhr oder Nutzung von KI-Systemen | Rollen, Risikoklasse, Kompetenz, technische Dokumentation, Monitoring und Cybersicherheit | Offen; KI-Inventar, Rollen und gestufte Geltung prüfen | KI-Verantwortung / Recht / ISMS | Nicht bewertet |
| RECHT-014 | Dual-Use-Verordnung – Verordnung (EU) 2021/821 sowie deutsches Außenwirtschaftsrecht | Export, Übertragung, technische Unterstützung oder Zugriff auf kontrollierte Güter, Software oder Technologie | Klassifizierung, Zugriff, Freigabe, Aufzeichnungen und Technologietransfer | Offen; Produkte, Technologie und Länderbezug prüfen | Exportkontrolle / Entwicklung / Vertrieb | Nicht bewertet |
| RECHT-015 | Produkt-, Typgenehmigungs- und Automotive-Cybersecurityanforderungen | Produktrolle, Fahrzeug-/Komponentenbezug oder OEM-Flow-down | Produktentwicklung, Konfigurations- und Änderungsmanagement, Lieferkette | Offen; konkrete Produkte, Märkte und Kundenquellen identifizieren | Produkt-Compliance / Entwicklung / Qualität | Nicht bewertet |
Das seit 06.12.2025 geltende deutsche NIS2-Umsetzungsrecht wird im aktuellen BSIG abgebildet. Für die Muster GmbH ist keine Betroffenheit vorweggenommen.
Die Prüfung dokumentiert mindestens:
| Prüffeld | Zu klärende Information | Status |
|---|---|---|
| Rechtsträger | Gesellschaft, Konzernbezug und Niederlassungen | Offen |
| Sektor und Einrichtungsart | Zuordnung zu den gesetzlichen Anlagen und Definitionen | Offen |
| Tätigkeit/Dienstleistung | Tatsächlich erbrachte Leistungen und Rolle in der Wertschöpfung | Offen |
| Größenkriterien | Beschäftigte, Umsatz, Bilanz und mögliche Sonderregeln | Offen |
| Besondere Einstufung | Unabhängig von Größe mögliche Erfassung oder kritische Anlage | Offen |
| Registrierung | Pflicht, zuständige Stelle, Daten und Frist | Offen |
| Risikomanagementmaßnahmen | Konkrete Anforderungen, Verantwortlichkeiten und Nachweise | Offen |
| Geschäftsleitung | Pflichten, Schulung, Überwachung und Haftungsbezug | Offen |
| Vorfallmeldungen | Meldekriterien, Fristen, Kontaktweg und Vertretung | Offen |
| Lieferkette | Anforderungen an unmittelbare Anbieter und Dienstleister | Offen |
TISAX oder ISO/IEC 27001 können die Umsetzung unterstützen, ersetzen aber keine eigenständige BSIG-Anwendbarkeits- und Erfüllungsprüfung.
Die Rechtsquellenübersicht aus Abschnitt 7 ist noch kein vollständiger Compliance-Nachweis. Für jede bestätigte Quelle werden die konkreten Pflichten erfasst.
Die folgende Zeile ist eine Ausfüllvorlage und kein aktiver Anforderungseintrag:
| Detail-ID | Rechts-ID | Paragraph/Artikel | Konkrete Pflicht | Scope | Owner | Frist/Turnus | Umsetzung | Nachweis | Status |
|---|---|---|---|---|---|---|---|---|---|
[REQ-RECHT-NNN-NN] |
[RECHT-NNN] |
[Fundstelle] |
[Prüfbare Einzelanforderung] |
[Prozess/System/Produkt/Daten] |
[Rolle] |
[Quelle und Termin] |
[Regelung/Kontrolle] |
[Nachweis] |
[Status] |
Die folgende Übersicht beschreibt typische Vertragsarten. Sie enthält noch keine tatsächlichen Vertragspartner oder Vertragsdaten.
| Kategorie-ID | Vertragsart | Typische Sicherheitsanforderungen | Owner | Prüfanlass | Status |
|---|---|---|---|---|---|
| VTK-001 | Kundenrahmen-/Projektvertrag | Vertraulichkeit, Verfügbarkeit, Sicherheitsmaßnahmen, Audit, Meldung und Flow-down | Vertrieb / Projekt / Recht | Vor Abschluss und bei Änderung | Zu erfassen |
| VTK-002 | Vertraulichkeitsvereinbarung/NDA | Informationsdefinition, Zweckbindung, Empfänger, Laufzeit, Rückgabe/Löschung und Ausnahmen | Vertrieb / Einkauf / Recht | Vor Informationsaustausch | Zu erfassen |
| VTK-003 | Kundensicherheitsanlage/TISAX-Klausel | Bewertungsziel, Label, Scope, Fristen, Nachweise und Vorfallmeldungen | Vertrieb / TISAX / ISMS | Vor Vertrag und Assessment | Zu erfassen |
| VTK-004 | Auftragsverarbeitungsvertrag | Gegenstand, Weisung, technische/organisatorische Maßnahmen, Unterauftragnehmer, Vorfälle und Löschung | Datenschutz / Vertrags-Owner | Vor Verarbeitung und bei Änderung | Zu erfassen |
| VTK-005 | Vertrag mit gemeinsam Verantwortlichen | Rollen, Pflichten, Betroffeneninformation und Ansprechpartner | Datenschutz / Recht | Vor gemeinsamer Verarbeitung | Bedingte Vertragsart |
| VTK-006 | Lieferanten-/Dienstleistungsvertrag | Sicherheitsanforderungen, Personal, Zugriff, Unterauftragnehmer, Audit und Exit | Einkauf / Service Owner | Vor Beauftragung und regelmäßig | Zu erfassen |
| VTK-007 | Cloud-/Hosting-/SaaS-Vertrag | Datenstandorte, Verfügbarkeit, Backup, Protokolle, Verschlüsselung, Portabilität und Exit | IT / Datenschutz / Recht | Vor Nutzung und bei Änderung | Zu erfassen |
| VTK-008 | Wartungs-/Fernzugriffsvertrag | Benannte Konten, MFA, Freigabe, Protokollierung, Zeitbegrenzung und Vorfallmeldung | IT / Produktion / Einkauf | Vor Zugriff und bei Verlängerung | Zu erfassen |
| VTK-009 | Software-/Lizenzvertrag | Nutzungsrechte, Benutzerzahlen, Audit, Updates, Support, Schwachstellen und Laufzeit | IT / Recht / Einkauf | Vor Installation und Verlängerung | Zu erfassen |
| VTK-010 | Arbeitsvertrag/Vertraulichkeitsverpflichtung | Geheimhaltung, sichere Nutzung, Rückgabe, Meldung und Pflichten nach Austritt | Personalwesen / Recht | Eintritt, Wechsel und Austritt | Zu prüfen |
| VTK-011 | Externe Beschäftigte/Zeitarbeit/Beratung | Vertraulichkeit, Rollen, Schulung, Zugriff, Geräte und Offboarding | Fachbereich / Personalwesen / Einkauf | Vor Einsatz | Zu erfassen |
| VTK-012 | Entwicklungs-/Kooperationsvertrag | Geistiges Eigentum, Quellcode, Datenrechte, sichere Entwicklung und Änderungssteuerung | Entwicklung / Recht / Projekt | Vor Zusammenarbeit | Zu erfassen |
| VTK-013 | Datenlizenz-/Datenaustauschvertrag | Zugriffsrechte, Zweck, Geschäftsgeheimnisse, Sicherheit, Löschung und Data-Act-Rollen | Recht / Produkt / Datenschutz | Vor Datenbereitstellung | Zu erfassen |
| VTK-014 | Cyber-/Sachversicherung | Sicherheitsobliegenheiten, Risikoangaben, Meldefristen, Ausschlüsse und Beweispflichten | Geschäftsführung / Compliance | Abschluss und Verlängerung | Zu erfassen |
| VTK-015 | Miet-/Gebäude-/Facility-Vertrag | Zutritt, Versorgung, Wartung, Notfälle, Schlüssel und Verantwortungsgrenzen | Standortleitung / Recht | Vor Bezug und bei Änderung | Zu erfassen |
| VTK-016 | Zertifizierungs-/Auditvertrag | Scope, Kriterien, Vertraulichkeit, Nachweise, Feststellungen und Korrekturfristen | ISMS / Audit | Vor Audit | Zu erfassen |
| VTK-017 | ENX-/TISAX-Teilnahme und Audit-Provider | Registrierung, Scope, Bewertungsziele, Verfahrensregeln und Ergebnisweitergabe | TISAX / Recht | Vor Registrierung/Assessment | Zu erfassen |
| VTK-018 | Escrow-, Exit- oder Notbetriebsvereinbarung | Herausgabe, Datenexport, Übergang, Wiederanlauf und Kündigungsunterstützung | Service Owner / IT / Recht | Bei kritischer Abhängigkeit | Zu prüfen |
Die nachstehende Zeile ist eine Ausfüllvorlage und kein aktiver Vertragseintrag.
| Vertrags-ID | Vertragsart | Vertragspartner | Gegenstand/Scope | Vertrags-Owner | Beginn/Ende | Verlängerung/Kündigungsfrist | Sicherheitsanlage | Hauptpflichten | Nachweis/Ablage | Review | Status |
|---|---|---|---|---|---|---|---|---|---|---|---|
[VER-JJJJ-NNN] |
[VTK-NNN] |
[Partner] |
[Leistung/Daten/Systeme] |
[Rolle] |
[Datum] |
[Frist] |
[Version/Anlage] |
[Pflichten] |
[Geschützte Referenz] |
[Datum] |
[Status] |
Vollständige Verträge und vertrauliche Konditionen werden nicht unkontrolliert im Wiki veröffentlicht. Das Register enthält eindeutige Referenzen auf die geschützte Vertragsablage.
Vor Freigabe eines relevanten Vertrags werden mindestens geprüft:
| Prüffeld | Mindestfrage |
|---|---|
| Parteien und Rollen | Sind Vertragspartner, Verantwortlichkeiten und Datenschutzrollen eindeutig? |
| Scope | Welche Leistungen, Standorte, Systeme, Informationen und Personen sind betroffen? |
| Schutzbedarf | Sind Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität angemessen berücksichtigt? |
| Zugriffe | Sind Benutzer, privilegierte Zugriffe, MFA, Freigabe und Protokollierung geregelt? |
| Personal | Sind Vertraulichkeit, Kompetenz, Screening und Offboarding angemessen geregelt? |
| Unterauftragnehmer | Sind Genehmigung, Transparenz und Flow-down-Anforderungen geregelt? |
| Datenstandorte/Übermittlungen | Sind Regionen, Übermittlungsgrundlagen und Änderungen geregelt? |
| Vorfälle | Sind Definition, Meldeweg, Frist, Unterstützung und Nachweise geregelt? |
| Schwachstellen/Updates | Sind Erkennung, Behandlung, Supportdauer und sichere Updates geregelt? |
| Verfügbarkeit/BCM | Sind SLA, Backup, Wiederanlauf, Tests und Eskalation geregelt? |
| Audit/Nachweise | Bestehen angemessene Prüf-, Auskunfts- und Nachweisrechte? |
| Änderungen | Müssen wesentliche technische, organisatorische oder rechtliche Änderungen gemeldet werden? |
| Laufzeit/Exit | Sind Rückgabe, Löschung, Export, Übergang und Unterstützungsfristen geregelt? |
| Haftung/Versicherung | Passen Haftung, Ausschlüsse und Versicherung zum Risiko? |
| Rangfolge | Ist das Verhältnis zwischen Hauptvertrag, Anlagen, Bestellung und Kundenportal eindeutig? |
Abweichende Vertragsklauseln werden vor Unterschrift risikobasiert bewertet und durch die befugte Rolle genehmigt.
TISAX ist keine gesetzliche Vorschrift, kann aber durch Kundenanforderung, Vertrag oder Unternehmensentscheidung verbindlich werden.
| Anforderungstyp | Erforderliche Prüfung | Führender Nachweis |
|---|---|---|
| TISAX-Bewertungsziel | Welche Ziele fordert der Geschäftspartner? | Vertrag, Kundenportal, Anforderungsschreiben |
| Assessment Scope | Welche Standorte und Tätigkeiten müssen registriert werden? | ENX Scope Excerpt |
| ISA-Version | Welche Version ist aufgrund der Bestellung maßgeblich? | ENX-/Providerbestätigung |
| TISAX-Label | Welches Ergebnis wird bis wann verlangt? | Vertrag/Kundenanforderung |
| Ergebnisfreigabe | Mit wem und für welchen Zeitraum wird das Ergebnis geteilt? | ENX-Portal und Freigabeentscheidung |
| Vorfallmeldung | Welche Ereignisse, Fristen und Kontaktwege gelten zusätzlich? | Sicherheitsanlage/Vertrag |
| Flow-down | Welche Anforderungen müssen an Lieferanten weitergegeben werden? | Vertrag und Lieferantenklauseln |
| Prototypen-/Datenschutzbezug | Gehören zusätzliche Kriterienkataloge zum Bewertungsziel? | Kundenanforderung und ENX-Registrierung |
Für die 46 Informationssicherheitsfragen gibt es keine individuelle Auswahl „anwendbar/nicht anwendbar“. Eine rechtliche oder vertragliche Bewertung in diesem Kataster schließt keine dieser Fragen aus.
Aufbewahrungsfristen werden nicht pauschal für alle Informationen festgelegt. Für jede Aufzeichnungsklasse werden Rechts-, Vertrags-, Beweis-, Betriebs- und Datenschutzanforderungen gemeinsam bewertet.
| Pflichtfeld | Inhalt |
|---|---|
| Aufzeichnungsklasse | Eindeutige Informations- oder Dokumentenart |
| Rechts-/Vertragsquelle | Konkrete Fundstelle oder Klausel |
| Fristbeginn | Auslösendes Ereignis |
| Mindest-/Höchstfrist | Bestätigte Frist und mögliche Hemmung/Verlängerung |
| Format und Integrität | Anforderungen an Lesbarkeit, Unveränderbarkeit und Auswertbarkeit |
| Zugriff und Schutz | Berechtigungen, Vertraulichkeit und Verfügbarkeit |
| Speicherort | System, Region und Verantwortungsgrenze |
| Löschung/Vernichtung | Verfahren, Freigabe und Nachweis |
| Legal Hold | Aussetzung der Löschung bei Verfahren, Prüfung oder Beweissicherung |
| Owner und Review | Verantwortliche Rolle und Prüftermin |
Datenschutzrechtliche Löschpflichten und gesetzliche Aufbewahrungspflichten werden gemeinsam bewertet. Ein pauschales „alles zehn Jahre aufbewahren“ ist nicht zulässig.
Meldepflichten werden in einer geschützten Fristen- und Kontaktmatrix konkretisiert.
| Meldebereich | Zu dokumentieren |
|---|---|
| Datenschutzverletzung | Schwelle, Aufsichtsbehörde, Betroffene, Frist, Inhalt und Dokumentation |
| BSIG/NIS2-Vorfall | Betroffenheit, Erheblichkeit, BSI-Kontakt, gestufte Meldungen und Geschäftsleitung |
| Kunden-/Vertragsvorfall | Vertragliche Definition, Frist, Ansprechpartner und Freigabe |
| TISAX-/Assessmentbezug | Provider-/ENX-Kommunikation und Auswirkungen auf Scope/Ergebnis |
| Versicherungsfall | Obliegenheiten, Sofortmaßnahmen, Meldefrist und Beweise |
| Produkt-/Schwachstellenmeldung | Produktrolle, Behörde, Koordinierung und Kundenkommunikation |
| Straf-/Behördenbezug | Anzeige, Beweissicherung, Rechtsberatung und Kommunikationsfreigabe |
Fristen werden erst nach Quellen- und Vertragsprüfung in Stunden oder Tagen eingetragen. Unterschiedliche Fristen können parallel gelten; die kürzeste bestätigte Frist wird im Incident-Prozess sichtbar gemacht.
| Änderungsquelle | Verantwortung | Turnus/Auslöser | Nachweis |
|---|---|---|---|
| Gesetze im Internet/Bundesgesetzblatt | Compliance / Recht | Mindestens monatlich und anlassbezogen | Änderungsprotokoll |
| EUR-Lex/Amtsblatt der EU | Compliance / Produkt-Compliance | Mindestens monatlich und anlassbezogen | Suchprofil/Änderungsprotokoll |
| BSI-Informationen und Portal | ISMS / Compliance | Regelmäßig und bei Warnung | Reviewnachweis |
| Datenschutzaufsicht/EDSA | Datenschutz | Regelmäßig und bei neuer Leitlinie | Datenschutzreview |
| Kundenportale und Vertragsnachträge | Vertrieb / Projekt | Laufend und vor Annahme | Vertragsprüfung |
| ENX/ISA-Veröffentlichungen | TISAX-Koordination | Bei Veröffentlichung und vor Bestellung | Versions-/Delta-Prüfung |
| Lieferantenmitteilungen | Einkauf / Service Owner | Bei Änderung | Lieferantenakte |
| Versicherer und Zertifizierungsstellen | Geschäftsführung / ISMS | Bei Änderung/Verlängerung | Policen-/Auditreview |
| Rechtsberatung/Fachinformationen | Compliance / Recht | Risikobasiert | Stellungnahme/Newsletterreview |
Jede relevante Änderung führt zu einer Impact-Analyse:
| Auswirkung | Erforderliche Aktualisierung |
|---|---|
| Neue oder geänderte Partei/Anforderung | Kontext und interessierte Parteien aktualisieren |
| Neues oder verändertes Risiko | Risikoregister aktualisieren |
| Behandlung oder Ressourcen erforderlich | Risikobehandlungsplan aktualisieren |
| Annex-A-Maßnahme betroffen | Statement of Applicability aktualisieren |
| Asset, Datenart oder Dienst betroffen | Asset-Inventar aktualisieren |
| TISAX-Kontrollfrage betroffen | VDA-ISA-Selbsteinschätzung aktualisieren |
| Auditbedarf oder Abweichung | Auditprogramm beziehungsweise Abweichungen und Korrekturmaßnahmen aktualisieren |
| Managemententscheidung erforderlich | Managementbewertung einbeziehen |
| Prüfaspekt | Methode | Turnus | Nachweis |
|---|---|---|---|
| Vollständigkeit der Quellen | Abgleich mit Tätigkeiten, Parteien, Produkten und Rechtsmonitoring | Mindestens jährlich | Freigegebene Prüfliste |
| Anwendbarkeitsentscheidungen | Fach- und gegebenenfalls Rechtsprüfung | Bei Aufnahme/Änderung | Entscheidung mit Begründung |
| Vertragsvollständigkeit | Abgleich Einkauf, Vertrieb, IT, Personal und Finanzen | Mindestens halbjährlich | Vertragslistenabgleich |
| Umsetzung | Dokumenten- und Kontrollstichprobe | Risikobasiert | Prüfprotokoll |
| Fristen | Termin- und Eskalationskontrolle | Mindestens monatlich | Fristenreport |
| Wirksamkeit | Audit, Test, Stichprobe oder Vorfallauswertung | Risikobasiert | Wirksamkeitsnachweis |
| Änderungsmonitoring | Quellen- und Impact-Review | Mindestens vierteljährlich | Änderungsprotokoll |
Ein vorhandener Vertrag oder eine veröffentlichte Richtlinie belegt noch nicht, dass die enthaltenen Anforderungen tatsächlich und wirksam erfüllt werden.
Nach Einführung werden mindestens berichtet:
Im Entwurfsstand liegen keine freigegebenen KPI-Zielwerte oder belastbaren Ist-Werte vor.
Das Kataster und die referenzierten Unterlagen können vertrauliche Rechtspositionen, Vertragskonditionen, Schwachstellen, personenbezogene Daten und Kundeninformationen enthalten.
Deshalb gelten:
| Prüffrage | Status Entwurf |
|---|---|
| Sind alle Tätigkeiten, Produkte, Daten und Jurisdiktionen bestätigt? | Nein |
| Ist die BSIG-/NIS2-Betroffenheit geprüft? | Nein |
| Sind Datenschutzrollen und Verarbeitungstätigkeiten bestätigt? | Nein |
| Sind Produkt-, KI-, Daten- und Exportrollen geprüft? | Nein |
| Sind konkrete Einzelanforderungen aus den Rechtsquellen abgeleitet? | Nein |
| Sind tatsächliche Verträge vollständig erfasst? | Nein |
| Sind Vertrags-Owner, Laufzeiten und Fristen bestätigt? | Nein |
| Sind Umsetzungen und Nachweise geprüft? | Nein |
| Ist das Änderungsmonitoring operationalisiert? | Nein |
| Liegt eine fachliche/rechtliche Prüfung vor? | Nein |
| Liegt eine Managementfreigabe vor? | Nein |
Gesamtbewertung: Das Kataster ist ein strukturierter Prüfkatalog, aber noch kein freigegebener Compliance-Nachweis. Insbesondere BSIG/NIS2, Datenschutz, Produktrecht, Vertragsbestand und konkrete Meldefristen müssen anhand realer Unternehmensdaten geprüft werden.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Unternehmens-, Produkt-, Daten- und Länderbezug vollständig erfassen | Geschäftsführung / Fachbereiche | Offen |
| BSIG-/NIS2-Betroffenheit fachkundig prüfen | Geschäftsführung / Compliance / Recht | Offen |
| Datenschutzrollen und einschlägige Pflichten bestätigen | Datenschutz / Fachbereiche | Offen |
| Produkt-, CRA-, Data-Act-, KI- und Exportkontrollbezug prüfen | Produkt-Compliance / Recht / Entwicklung | Offen |
| Konkrete Einzelanforderungen mit Fundstellen ableiten | Compliance / Recht / Owner | Offen |
| Tatsächlichen Vertragsbestand aus allen Bereichen zusammenführen | Einkauf / Vertrieb / IT / Personalwesen / Finanzen | Offen |
| Vertrags-Owner, Laufzeiten, Kündigungen und Sicherheitsanlagen erfassen | Vertrags-Owner | Offen |
| Melde- und Eskalationsfristen verbindlich bestätigen | Compliance / Datenschutz / ISMS | Offen |
| Aufbewahrungs- und Löschmatrix erstellen | Finanzen / Datenschutz / Record Owner | Offen |
| Änderungsmonitoring und Impact-Analyse operationalisieren | Compliance / ISMS | Offen |
| Umsetzung und Wirksamkeit auditieren | Audit / Compliance | Offen |
| Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Vorläufiges Rechts-, Vertrags- und Anforderungsregister mit NIS2-/BSIG-Prüfung angelegt | Compliance-Verantwortliche/r | Ausstehend | – |
Rechtsstände und Links wurden für diesen Beispieldokument-Entwurf am 23.07.2026 recherchiert. Maßgeblich sind die amtlichen Fassungen, rechtsverbindlichen Verträge und fachkundigen Prüfungen zum jeweiligen Entscheidungszeitpunkt.