Self-Check · RRI
Regulatory Readiness Index
Sechs Dimensionen × fünf Reifegrade. Standortbestimmung aus Investorensicht.
Rechtsstand: 29. Juli 2026. Orientierungs-Selbstprüfung, keine Rechtsberatung. Regulatorische Vorgaben (u. a. AI Act, NIS2-Umsetzung, DORA-RTS/ITS) können sich ändern.
Was dieser Self-Check Ihnen zeigt
Ein modellhafter Reifegrad pro Dimension — die Schnellübersicht für Verwaltungsrat, Investorengespräche und Audit-Vorbereitung.
Zweck & Einleitung
Der Regulatory Readiness Index (RRI) ist im Whitepaper „Regulatorische Reife 2026“ entwickelt worden: sechs Dimensionen, fünf Reifegrade, ungewichteter Mittelwert. Diese Seite operationalisiert den RRI als interaktive Selbstprüfung — Sie wählen pro Dimension den Reifegrad, der die aktuelle Realität Ihrer Organisation am ehesten beschreibt.
Wichtig
Modellhafte Schätzung, kein offizielles Audit. Der Gesamtscore ist eine Schnellübersicht, kein Verhandlungsmassstab — die dimensionsspezifische Diskussion ist die eigentliche Wertschöpfung. In einer konkreten Transaktion ersetzt der RRI keine fallspezifische Due Diligence.
Die fünf Reifegrade in Kürze
- 1 · Reaktiv — Strukturen ad hoc, kaum dokumentiert. Regulatorische Anforderungen werden erst bei konkretem Anlass adressiert.
- 2 · Fragmentiert — Einzelne Policies vorhanden, aber nicht konsistent integriert. Dokumentation lückenhaft, Verantwortlichkeiten unklar.
- 3 · Strukturiert — Grundlegende Prozesse und Dokumentation etabliert, teilweise auditfähig. Governance formal verankert, aber nicht durchgängig gelebt.
- 4 · Integriert — Governance, Technik und Prozesse konsistent verzahnt, EU-anschlussfähig. Regelmässige Reviews, Board-Reporting etabliert.
- 5 · Hochintegriert — Hohe Transparenz, automatisierte Kontrollen, proaktive Steuerung. Regulatorische Anforderungen als strategisches Element verankert.
Sechs Dimensionen
Wählen Sie pro Dimension den Reifegrad (1–5), der die aktuelle Realität Ihrer Organisation am ehesten beschreibt. Die Auswertung erscheint automatisch, sobald alle sechs Dimensionen beantwortet sind.
Dimension 1 · Governance
Wer entscheidet, wer eskaliert, wer haftet?
Sind Rollen, Verantwortlichkeiten und Eskalationswege für regulatorische Themen (DORA, NIS2, AI Act) formal definiert, im Board verankert und werden sie gelebt? Ist die nicht delegierbare Letztverantwortung des Leitungsorgans operativ abgesichert — die Verantwortung für den ICT-Risikomanagement-Rahmen (DORA Art. 5) ebenso wie die Billigungs- und Überwachungspflicht mit Haftungsanknüpfung nach NIS2 Art. 20?
Dimension 2 · Dokumentation
Können Sie zeigen, was Sie behaupten?
Sind Policies versioniert, Genehmigungen mit Datum/Person/Beschluss-ID dokumentiert, technische Dokumentation der Systeme aktuell? Wird die Dokumentation regelmässig auditfähig gehalten — oder nachträglich gesammelt, wenn die Aufsicht fragt?
Dimension 3 · Risikomanagement
Wissen Sie, wo Ihre Risiken sitzen — und was sie bedeuten?
Gibt es ein integriertes Risiko-Register über ICT (DORA), Lieferkette (NIS2) und KI-Systeme (AI Act)? Sind Risiken klassifiziert, bewertet, mit Treatment-Plänen versehen, regelmässig reviewt? Ist Incident-Response operativ erprobt?
Dimension 4 · Architektur & Security
Hält die Technik dem stand, was die Regulierung verlangt?
Sind Logging, Monitoring, Identity- und Access-Management auf einem Niveau, das DORA-/NIS2-Anforderungen genügt? Sind Penetrationstests und BC/DR-Tests strukturiert eingeplant? Werden Schwachstellen-Befunde nachverfolgt und geschlossen?
Dimension 5 · Datenmanagement & KI
Wissen Sie, woher Ihre Daten kommen, was Ihre Modelle tun, und können Sie es erklären?
Ist Datenherkunft systematisch dokumentiert (Data Lineage)? Gibt es Datenqualitäts-Kontrollen, Bias-Prüfungen, KI-Risikoanalysen? Sind Provider-/Deployer-Rollen unter dem AI Act geklärt? Können Sie nachweisen, was Ihre KI-Systeme tun und wie sie zu Entscheidungen kommen?
Dimension 6 · Operative Resilienz
Halten Ihre Strukturen unter realem Druck — oder nur auf dem Papier?
Gibt es ein strukturiertes Third-Party-Register mit Audit-Klauseln? Sind Exit-Strategien für kritische Cloud-/SaaS-Anbieter dokumentiert und getestet? Wird Resilienz regelmässig erprobt — oder erst beim Vorfall festgestellt?
Ihr Gesamtscore
—
—
Dimensionen im Detail
—
Wissen prüfen
Möchten Sie Ihr Wissen zu diesem Thema testen? Die folgenden Quiz- bzw. Lernkarten-Sets decken den Stoff dieses Stücks ab — jeweils mit Erklärung nach jeder Antwort bzw. Aufdeck-Logik.