Swiss Room · Einordnung
Glossar Digitalrecht für Führungsteams
Die wichtigsten Abkürzungen, in einer Sitzung verstehbar
Was diese Seite Ihnen gibt
Eine Auswahl der Abkürzungen und Begriffe, die in regulatorischen Gesprächen am häufigsten ohne Erklärung fallen — und die Führungsteams ohne IT-Hintergrund verlangsamen. Adressatengerecht erklärt: was es ist, wo es im Alltag begegnet, was es geschäftsrelevant bedeutet.
KI & Daten
Begriffe rund um den AI Act, Datenschutz und KI-Systeme.
| Begriff | Vollform | Was es geschäftsrelevant bedeutet |
|---|---|---|
| GPAI | General Purpose AI | KI-Systeme mit allgemeinem Zweck (z.B. grosse Sprachmodelle). Eigene Pflichten im AI Act ab August 2025; bei „systemischem Risiko“ (z.B. ChatGPT-Größenordnung) zusätzliche Anforderungen. |
| Annex III | AI Act Anhang III | Liste der Hochrisiko-KI-Anwendungen ausserhalb regulierter Produkte (Bildung, HR, Kreditwürdigkeit, Strafverfolgung u.a.). Anwendung ab 2. Dezember 2027 (AI-Omnibus, VO (EU) 2026/1744). |
| Annex I | AI Act Anhang I | KI in Sicherheitskomponenten von Produkten (Maschinen, Medizinprodukte u.a.). Anwendung voraussichtlich ab 2. August 2028. |
| DPIA | Data Protection Impact Assessment | Datenschutz-Folgenabschätzung. Pflicht bei hohem Risiko der Datenverarbeitung (Art. 35 GDPR / Art. 22 revDSG). Wer Profiling oder grossflächige Verarbeitung sensibler Daten plant, kommt nicht ohne sie aus. |
| MLOps | Machine Learning Operations | Disziplin für Aufbau, Betrieb und Monitoring produktiver KI-Systeme. Im AI-Act-Kontext relevant für Konformitätsbewertung und Logging-Pflichten. |
| FRIA | Fundamental Rights Impact Assessment | Grundrechte-Folgenabschätzung. Für bestimmte Hochrisiko-KI-Systeme von öffentlichen Stellen und Banken/Versicherungen Pflicht (Art. 27 AI Act). |
| ZKP | Zero-Knowledge Proof | Kryptografisches Verfahren, das den Nachweis einer Eigenschaft erlaubt, ohne die zugrundeliegenden Daten zu offenbaren (z.B. „über 18, ohne Geburtsdatum“). Eingebaut in eIDAS 2.0 / EUDI Wallet. |
| QES / QEAA | Qualifizierte elektronische Signatur / qualifizierter Attribut-Nachweis | QES ist der handschriftlichen Unterschrift rechtlich gleichgestellt (Art. 25 eIDAS), QEAA einer papierbasiert ausgestellten Attestierung (Art. 45). EU-weit anerkannt; ab 2026/27 über die EUDI Wallet kostenfrei verfügbar. |
Cybersecurity
Begriffe aus NIS2, DORA, ISO 27001 und der Cybersecurity-Praxis.
| Begriff | Vollform | Was es geschäftsrelevant bedeutet |
|---|---|---|
| SBOM | Software Bill of Materials | Vollständige Liste aller Software-Komponenten eines Produkts. Pflicht nach CRA (ab Dezember 2027). Wer SBOM nicht hat, kann bei Schwachstellen wie Log4j nicht in Stunden, sondern in Wochen reagieren. |
| CRA | Cyber Resilience Act | EU-Verordnung für „Produkte mit digitalen Elementen“. Pflicht zu sicherem Design, Schwachstellenmeldung, Update-Lieferung über den Lebenszyklus. Ab 11. Dezember 2027 verpflichtend. |
| ZTA | Zero Trust Architecture | Sicherheitsmodell, das von „kein Vertrauen“ ausgeht — jeder Zugriff wird verifiziert, unabhängig vom Ort. Ablösung des klassischen Perimetermodells. NIST SP 800-207 ist die Referenz. |
| SIEM | Security Information and Event Management | Zentrale Sammlung und Korrelation sicherheitsrelevanter Logs. Ohne SIEM keine Vorfall-Erkennung; mit SIEM aber auch Aufwand und Fehlalarm-Risiko. |
| TLPT | Threat-Led Penetration Testing | Realistische, aufsichtlich anerkannte Angriffstests durch akkreditierte Tester. Pflicht nach DORA für grosse Finanzentitäten alle 3 Jahre. |
| EUCS | EU Cloud Services Scheme | EU-Zertifizierungsschema für Cloud-Dienste mit drei Trust-Levels (Basic, Substantial, High). Wird zunehmend Beschaffungsvoraussetzung bei öffentlichen Stellen und KRITIS-Betreibern. |
| CSIRT | Computer Security Incident Response Team | Stelle, an die Cybervorfälle gemeldet werden. In der Schweiz: BACS (vormals NCSC). NIS2 fordert Meldungen an nationale CSIRTs in der EU. |
| BACS | Bundesamt für Cybersicherheit (Schweiz) | Schweizer Bundesbehörde für Cybersicherheit, seit 2024. Vorgänger: NCSC. Veröffentlicht den Mindeststandard zur Erhöhung der IKT-Resilienz, primär für KRITIS-Betreiber. |
| KRITIS | Kritische Infrastruktur | Sammelbegriff für Versorgungseinrichtungen, deren Ausfall die öffentliche Sicherheit gefährdet (Energie, Wasser, Verkehr, Gesundheit, ICT-Infrastruktur u.a.). NIS2 zählt 18 Sektoren. |
Governance & Compliance
Begriffe aus Datenschutz, Risikomanagement und Aufbauorganisation.
| Begriff | Vollform | Was es geschäftsrelevant bedeutet |
|---|---|---|
| ISMS | Information Security Management System | Dokumentiertes Managementsystem für Informationssicherheit, Kern von ISO 27001. Wer ISMS sagt, meint Politik + Risikoanalyse + Massnahmen + Review-Zyklus. |
| TOMs | Technische und organisatorische Massnahmen | Pflichtteil jeder Datenschutzdokumentation (Art. 32 GDPR / Art. 8 revDSG). Verschlüsselung, Zugriffskontrollen, Backup-Konzepte, Schulungsprogramme. |
| RoP | Records of Processing (Verarbeitungsverzeichnis) | Pflichtdokument nach Art. 30 GDPR / Art. 12 revDSG. Listet alle Verarbeitungen mit Zweck, Rechtsgrundlage, Daten-Kategorien, Aufbewahrungsfristen. |
| DPO | Data Protection Officer (Datenschutzbeauftragter) | Pflicht für Behörden, Unternehmen mit grossflächiger Verarbeitung sensibler Daten oder umfassender Überwachung. In der Schweiz: Datenschutzberater (Art. 10 revDSG). |
| CISO | Chief Information Security Officer | Verantwortlich für die Informationssicherheits-Strategie. NIS2 verlangt persönliche Verantwortung der Geschäftsleitung — der CISO ist die Exekutive, nicht der Letztverantwortliche. |
| DPIA | Data Protection Impact Assessment | Siehe oben (KI & Daten). Methodik: Beschreibung der Verarbeitung, Bewertung der Notwendigkeit, Risiken, Massnahmen. |
| SoA | Statement of Applicability | Zentrales ISO-27001-Dokument, das auflistet, welche Annex-A-Massnahmen anwendbar sind und welche begründet ausgeschlossen werden. Erstes Audit-Dokument. |
| CTPP | Critical Third-Party Provider | Kritischer ICT-Drittanbieter unter DORA. Wenn so eingestuft, gilt direkte Aufsicht durch die Europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) — auch für Schweizer Provider mit grossen EU-Finanzkunden. |
Resilienz & Betrieb
Begriffe aus Business Continuity, Incident Response und Recovery.
| Begriff | Vollform | Was es geschäftsrelevant bedeutet |
|---|---|---|
| RTO | Recovery Time Objective | Maximale Zeit, die zwischen einem Ausfall und der Wiederherstellung eines kritischen Systems vergehen darf. Geschäftsentscheidung, nicht IT-Entscheidung — bestimmt Investitionshöhe für DR-Architektur. |
| RPO | Recovery Point Objective | Maximaler Datenverlust in Zeit, der bei einem Ausfall toleriert wird. RPO 1 Stunde = mindestens stündliche Backups. Geschäftsentscheidung mit Backup-Investitionsfolge. |
| BCP | Business Continuity Plan | Plan zur Aufrechterhaltung des Geschäftsbetriebs bei Störungen. Pflicht unter DORA, Empfehlung unter NIS2 und ISO 27001. Wert nur, wenn getestet. |
| DRP | Disaster Recovery Plan | Technische Wiederherstellung der ICT-Systeme nach Ausfall. Ergänzt den BCP (Geschäft) durch die IT-Schicht. Restore-Tests jährlich Pflicht in regulierten Branchen. |
| BIA | Business Impact Analysis | Strukturierte Analyse, welche Prozesse wie zeitkritisch sind. Voraussetzung für sinnvolle RTO/RPO-Festlegung — sonst werden Werte gewürfelt. |
| IR | Incident Response | Strukturierter Prozess für den Umgang mit Sicherheitsvorfällen. NIS2 verlangt Frühwarnung 24h, Vorfallsmeldung 72h, Abschlussbericht 1 Monat. DORA: 4h Erstmeldung. |
| SLA | Service Level Agreement | Vertragliche Zusicherung von Verfügbarkeit, Reaktionszeit u.a. In DORA-Art.-28-Verträgen Pflichtbestandteil. „99,99 %“ klingt strenger als „99,9 %“, bedeutet aber maximal 53 Min Ausfall pro Jahr — operativ oft unrealistisch. |
Plattformen & Daten
Begriffe aus DSA, DMA und Data Act.
| Begriff | Vollform | Was es geschäftsrelevant bedeutet |
|---|---|---|
| VLOP | Very Large Online Platform | Online-Plattform mit ≥ 45 Mio. monatlichen EU-Nutzern. Erweiterte Pflichten unter DSA: jährliche Risikoanalyse systemischer Risiken, externe Audits, Transparenzberichte. |
| VLOSE | Very Large Online Search Engine | Suchmaschine mit ≥ 45 Mio. monatlichen EU-Nutzern. Analoge Pflichten zu VLOPs. |
| DGA | Data Governance Act | EU-Verordnung für die Steuerung von Datenräumen, Datenmittlern und altruistischer Datennutzung. In Kraft seit September 2023. |
| FRAND | Fair, Reasonable And Non-Discriminatory | Bedingungen, zu denen Datenzugang oder Standards angeboten werden müssen. Im Data Act Pflicht für Datennutzungsverträge zwischen Hersteller und Drittnutzern. |
Dieses Glossar ersetzt keine Rechtsberatung. Es ist eine Schnellreferenz für den Alltag in regulierten Unternehmen.