Zum Inhalt wechseln
Zum Inhalt wechseln
Management-Arbeitshilfe

EU-Digitalregulierung Radar-Checkliste

Strukturieren Sie AI Act, NIS2, Cyber Resilience Act und Data Act nach Unternehmensmerkmalen, Verantwortung, vorhandenen Nachweisen und offenen Fachprüfungen.

Draufsicht auf einen Management-Workshop mit strukturiertem Planungsblatt für vier digitale Regulierungsthemen.

Zwölf Prüffragen für den ersten Management-Review

Beantworten Sie die Fragen mit Ja, Teilweise oder Nein und halten Sie fest, welcher Nachweis vorliegt und wer den offenen Punkt klärt.

Unternehmensprofil Sind Gesellschaften, Standorte, Sektoren, Produkte, Dienste und Kundenrollen aktuell erfasst? Unternehmens- und Leistungsprofil mit Verantwortlichen.
Verantwortung Gibt es einen Management-Sponsor und operative Eigentümer für jede relevante Regulierungslinie? Verantwortungsmatrix und Eskalationsweg.
KI-Governance Gibt es ein belastbares Inventar der eingesetzten, beschafften oder bereitgestellten KI-Systeme? KI-Inventar mit Zweck, Rolle, Eigentümer und Status.
KI-Governance Sind Risiko, Freigabe, Kompetenz und Nutzungsvorgaben für relevante KI-Systeme dokumentiert? Richtlinie, Bewertung, Freigabe und Schulungsnachweis.
NIS2 Ist eine mögliche Betroffenheit anhand des aktuellen Unternehmens- und Dienstleistungsprofils fachlich geprüft? Dokumentierter Prüfvermerk mit Quelle, Annahmen und Reviewer.
NIS2 Sind Risiken, wesentliche Lieferanten, Incident-Wege und Management-Review nachvollziehbar organisiert? Risiko- und Maßnahmenübersicht, Lieferantenliste, Incident-Prozess.
CRA Sind Produktrollen und Produkte mit digitalen Elementen im Portfolio nachvollziehbar abgegrenzt? Produkt- und Rollenübersicht mit Fachprüfung.
CRA Sind Softwarekomponenten, Schwachstellen, Updates und technische Freigaben über den Lebenszyklus verknüpft? Komponentenübersicht, Vulnerability-Prozess, Update- und Freigabenachweise.
Data Act Sind verbundene Produkte, zugehörige Dienste, Datenquellen und relevante Rollen erfasst? Produkt-/Servicelandkarte und Datenflussübersicht.
Data Act Sind Datenzugang, Verträge, Schutzbedarfe und technische Übergaben gemeinsam geprüft? Vertrags- und Schnittstellenübersicht mit offenen Rechtsfragen.
Nachweise Sind Entscheidungen, Annahmen, Freigaben, Schulungen und Tests auffindbar und versioniert? Nachweisregister mit Eigentümer und Aktualisierungsdatum.
Review Lösen Änderungen an Produkten, KI-Nutzung, Diensten, Lieferanten oder Datenflüssen eine erneute Prüfung aus? Review-Kalender und definierte Änderungsauslöser.

So nutzen Sie die Radar-Checkliste

Management-Team zusammenstellen

Binden Sie je nach Geschäftsmodell Recht, Informationssicherheit, IT, Produkt, Einkauf, Datenschutz und betroffene Fachbereiche ein.

Antwort und Nachweis trennen

Eine positive Selbsteinschätzung reicht nicht. Notieren Sie, welcher belastbare Nachweis vorliegt und wann er zuletzt geprüft wurde.

Blocker sichtbar machen

Markieren Sie fehlende Eigentümer, ungeklärte Betroffenheit, unbekannte Produkte oder Datenflüsse und nicht getestete Melde- oder Updatewege.

Fachprüfung beauftragen

Übergeben Sie rechtliche, technische und vertragliche Fragen mit konkreten Unternehmensdaten an die jeweils qualifizierten Reviewer.

Maßnahmen nachhalten

Priorisieren Sie Lücken, benennen Sie Eigentümer und überprüfen Sie Fortschritt sowie neue Änderungsauslöser regelmäßig.

Vier Readiness-Bänder statt eines Compliance-Scores

Unklar

  • Betroffenheit, Rolle oder Eigentümer sind ungeklärt
  • Wesentliche Inventare oder Datenquellen fehlen

Orientiert

  • Unternehmensprofil und erste Verantwortliche sind benannt
  • Fachprüfungen und wesentliche Lücken sind sichtbar

In Umsetzung

  • Priorisierte Maßnahmen haben Eigentümer und Termine
  • Nachweise, Tests und Freigaben werden aufgebaut

Wiederholbar

  • Kontrollen und Nachweise sind im Betrieb verankert
  • Änderungen lösen definierte Reviews aus

Die vollständige PDF-Checkliste vorbereiten

Was die Checkliste leistet – und was nicht

Fragen zur Radar-Checkliste

Für wen ist die Checkliste gedacht?
Ist ein grünes Readiness-Band ein Compliance-Nachweis?
Welche Fachbereiche sollten teilnehmen?