Self-Check · RRI

Regulatory Readiness Index

Sechs Dimensionen × fünf Reifegrade. Standortbestimmung aus Investorensicht.

8–12 Min Selbstprüfung RRI · DORA · NIS2 · AI Act

Rechtsstand: 29. Juli 2026. Orientierungs-Selbstprüfung, keine Rechtsberatung. Regulatorische Vorgaben (u. a. AI Act, NIS2-Umsetzung, DORA-RTS/ITS) können sich ändern.

Was dieser Self-Check Ihnen zeigt

Ein modellhafter Reifegrad pro Dimension — die Schnellübersicht für Verwaltungsrat, Investorengespräche und Audit-Vorbereitung.

Zweck & Einleitung

Der Regulatory Readiness Index (RRI) ist im Whitepaper „Regulatorische Reife 2026“ entwickelt worden: sechs Dimensionen, fünf Reifegrade, ungewichteter Mittelwert. Diese Seite operationalisiert den RRI als interaktive Selbstprüfung — Sie wählen pro Dimension den Reifegrad, der die aktuelle Realität Ihrer Organisation am ehesten beschreibt.

Wichtig

Modellhafte Schätzung, kein offizielles Audit. Der Gesamtscore ist eine Schnellübersicht, kein Verhandlungsmassstab — die dimensionsspezifische Diskussion ist die eigentliche Wertschöpfung. In einer konkreten Transaktion ersetzt der RRI keine fallspezifische Due Diligence.

Die fünf Reifegrade in Kürze

  • 1 · Reaktiv — Strukturen ad hoc, kaum dokumentiert. Regulatorische Anforderungen werden erst bei konkretem Anlass adressiert.
  • 2 · Fragmentiert — Einzelne Policies vorhanden, aber nicht konsistent integriert. Dokumentation lückenhaft, Verantwortlichkeiten unklar.
  • 3 · Strukturiert — Grundlegende Prozesse und Dokumentation etabliert, teilweise auditfähig. Governance formal verankert, aber nicht durchgängig gelebt.
  • 4 · Integriert — Governance, Technik und Prozesse konsistent verzahnt, EU-anschlussfähig. Regelmässige Reviews, Board-Reporting etabliert.
  • 5 · Hochintegriert — Hohe Transparenz, automatisierte Kontrollen, proaktive Steuerung. Regulatorische Anforderungen als strategisches Element verankert.

Sechs Dimensionen

Wählen Sie pro Dimension den Reifegrad (1–5), der die aktuelle Realität Ihrer Organisation am ehesten beschreibt. Die Auswertung erscheint automatisch, sobald alle sechs Dimensionen beantwortet sind.

Fortschritt 0 / 6 Dimensionen

Dimension 1 · Governance

Wer entscheidet, wer eskaliert, wer haftet?

Sind Rollen, Verantwortlichkeiten und Eskalationswege für regulatorische Themen (DORA, NIS2, AI Act) formal definiert, im Board verankert und werden sie gelebt? Ist die nicht delegierbare Letztverantwortung des Leitungsorgans operativ abgesichert — die Verantwortung für den ICT-Risikomanagement-Rahmen (DORA Art. 5) ebenso wie die Billigungs- und Überwachungspflicht mit Haftungsanknüpfung nach NIS2 Art. 20?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Dimension 2 · Dokumentation

Können Sie zeigen, was Sie behaupten?

Sind Policies versioniert, Genehmigungen mit Datum/Person/Beschluss-ID dokumentiert, technische Dokumentation der Systeme aktuell? Wird die Dokumentation regelmässig auditfähig gehalten — oder nachträglich gesammelt, wenn die Aufsicht fragt?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Dimension 3 · Risikomanagement

Wissen Sie, wo Ihre Risiken sitzen — und was sie bedeuten?

Gibt es ein integriertes Risiko-Register über ICT (DORA), Lieferkette (NIS2) und KI-Systeme (AI Act)? Sind Risiken klassifiziert, bewertet, mit Treatment-Plänen versehen, regelmässig reviewt? Ist Incident-Response operativ erprobt?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Dimension 4 · Architektur & Security

Hält die Technik dem stand, was die Regulierung verlangt?

Sind Logging, Monitoring, Identity- und Access-Management auf einem Niveau, das DORA-/NIS2-Anforderungen genügt? Sind Penetrationstests und BC/DR-Tests strukturiert eingeplant? Werden Schwachstellen-Befunde nachverfolgt und geschlossen?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Dimension 5 · Datenmanagement & KI

Wissen Sie, woher Ihre Daten kommen, was Ihre Modelle tun, und können Sie es erklären?

Ist Datenherkunft systematisch dokumentiert (Data Lineage)? Gibt es Datenqualitäts-Kontrollen, Bias-Prüfungen, KI-Risikoanalysen? Sind Provider-/Deployer-Rollen unter dem AI Act geklärt? Können Sie nachweisen, was Ihre KI-Systeme tun und wie sie zu Entscheidungen kommen?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Dimension 6 · Operative Resilienz

Halten Ihre Strukturen unter realem Druck — oder nur auf dem Papier?

Gibt es ein strukturiertes Third-Party-Register mit Audit-Klauseln? Sind Exit-Strategien für kritische Cloud-/SaaS-Anbieter dokumentiert und getestet? Wird Resilienz regelmässig erprobt — oder erst beim Vorfall festgestellt?

1Reaktiv
2Fragmentiert
3Strukturiert
4Integriert
5Hoch­integriert

Ihr Gesamtscore

0.0

Dimensionen im Detail

Wissen prüfen

Möchten Sie Ihr Wissen zu diesem Thema testen? Die folgenden Quiz- bzw. Lernkarten-Sets decken den Stoff dieses Stücks ab — jeweils mit Erklärung nach jeder Antwort bzw. Aufdeck-Logik.

Quiz Teil 1

50 Fragen zur EU-Horizontalregulierung — Stoffgrundlage des RRI.

Quiz Teil 2

50 Fragen zu CH-Recht und EU-Sektoren.