Rechtliche Anforderungen

    Aus einer Datei wird ein Dokument. Mit Unterschrift und Datum.

    ISO 27001 verlangt in A.5.31 ein Verzeichnis der gesetzlichen, regulatorischen, vertraglichen und sonstigen Anforderungen. Meist liegt dieses Rechtskataster als Excel- oder Word-Datei auf einem Laufwerk. Im Audit wird gefragt, wann es zuletzt geprüft wurde und wer es freigegeben hat.

    Verzeichnis rechtlicher Anforderungen
    A.5.31 · Version 1.2
    Freigegeben
    RegelwerkEntscheidungNächste Prüfung
    • DSGVOAnwendbar12.03.2027
    • NIS2-UmsetzungAnwendbar01.10.2026
    • KI-Verordnung (EU)Anwendbar30.06.2027
    • TDDDGVorschlagoffen
    • Kryptografie- und AusfuhrrechtNicht anwendbarmit Begründung
    Freigabe
    CISO · M. Berger · 12.03.20262 offene Punkte im Wortlaut vermerkt

    Kein Vollständigkeits-Häkchen. Die zwölf Vorschläge sind ein Startpunkt.

    In beiden Lizenzplänen enthalten.

    Zwölf Vorschläge zum Start.

    Je einer pro Regelwerk: DSGVO, BDSG, NIS2-Umsetzung, KI-Verordnung, Cyber Resilience Act, TDDDG, Geschäftsgeheimnisgesetz, Urheberrecht und Softwarelizenzen, Kryptografie- und Ausfuhrbeschränkungen, dazu drei Platzhalter für Auftragsverarbeitung mit Kunden, Sicherheitsanhänge in Kundenverträgen und Konzernvorgaben. Das ist ein Startpunkt, keine abschließende Liste.

    Vorschlag, keine Feststellung.

    Jeder Eintrag kommt als Vorschlag in Ihr Verzeichnis. Es behauptet nichts, was Sie nicht entschieden haben.

    Sie entscheiden je Regelwerk.

    Anwendbar, nicht anwendbar oder verwerfen. Ein „nicht anwendbar“ ohne schriftliche Begründung wird abgelehnt.

    Verknüpft mit Controls und Richtlinien.

    Jede Anforderung zeigt auf die ISO-Controls und die ISMS-Richtlinien, die sie erfüllen. Kein zweites Register neben dem ISMS.

    Je Eintrag das, wonach gefragt wird.

    Erfüllungsstatus, wo der Nachweis liegt, Folge einer Verletzung, wer die Vorschrift auf Änderungen beobachtet, Prüfintervall. Die nächste Prüfung wird aus Bewertungsdatum und Intervall berechnet.

    Freigabe mit Version und Datum.

    Der CISO gibt frei, mit Versionsnummer, Datum, Name und Rolle. Die Historie ist unveränderlich. Offene Punkte werden in dem Wortlaut mitgeschrieben, den der Unterzeichnende gesehen hat.

    Bericht, den Sie ausdrucken können.

    Das Verzeichnis wird zu einem Dokument, mit eigenem Abschnitt für die ausgeschlossenen Anforderungen samt Begründung.

    KI-Vorschläge, optional.

    Für drei Textfelder gibt es Formulierungsvorschläge aus den verknüpften Controls. Sie sind immer bearbeitbar, und nichts wird automatisch übernommen.

    RiskCircle beobachtet keine Gesetzesänderungen und leistet keine Rechtsberatung. Es hält fest, wer beobachtet, was entschieden wurde und wann erneut geprüft wird.

    Es zeigt, was offen ist, statt es zu verbergen.

    Sehen Sie es an Ihren eigenen Daten.

    In einer Demo zeigen wir Ihnen das Modul im Zusammenspiel mit dem übrigen ISMS.