Zum Hauptinhalt springen
Starter Kit · Register

Rechtsregister

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
A.5.31 ISO 27001NIS2 Art. 21

Das Rechtsregister erfasst alle gesetzlichen, regulatorischen und vertraglichen Anforderungen, die für dein ISMS relevant sind. Es beantwortet eine einzige Frage: Welche externen Verpflichtungen hat deine Organisation — und erfüllst du sie?

ISO 27001 A.5.31 (Legal, Statutory, Regulatory and Contractual Requirements) verlangt, dass relevante Anforderungen identifiziert, dokumentiert und regelmäßig überprüft werden. Ohne ein gepflegtes Rechtsregister fehlt dir im Audit der Nachweis, dass du deine Rechtslandschaft kennst.

Was enthält es?

Jede Zeile steht für eine externe Anforderung. Die Spalten:

  • ID / Regulation / Article — eindeutige Kennung, Name des Gesetzes oder Vertrags und relevanter Abschnitt
  • Requirement — Zusammenfassung der konkreten Anforderung
  • Applicability / Obligation Type — auf welche Daten, Systeme oder Prozesse sich die Anforderung bezieht und ob es eine organisatorische oder technische Pflicht ist
  • Responsible — verantwortliche Person (z. B. Datenschutzbeauftragter, ISB, Rechtsabteilung)
  • Evidence / Status / Next Review — Verweis auf den Nachweis, aktueller Compliance-Status und nächster Prüftermin

So nutzt du es

Initiale Befüllung: Starte mit den offensichtlichen Gesetzen (DSGVO, BDSG, ggf. NIS2) und ergänze dann vertragliche Pflichten aus Kunden- und Lieferantenverträgen. Für jeden Eintrag definierst du eine verantwortliche Person und einen Nachweis.

Laufende Pflege: Bei Gesetzesänderungen, neuen Verträgen oder Expansion in neue Märkte aktualisierst du das Register. Die verantwortliche Person prüft den Compliance-Status und dokumentiert ggf. Handlungsbedarf.

Audit-Vorbereitung: Auditor:innen wählen stichprobenartig Einträge und prüfen, ob der angegebene Nachweis tatsächlich existiert und aktuell ist. Ein vollständiges Register mit gepflegten Evidence-Verweisen beschleunigt diesen Prozess erheblich.

Register-Vorlage

Rechtsregister

IDRegelwerkArtikel / AbschnittAnforderungAnwendbarkeitPflichtartVerantwortlichNachweisStatusNächste Prüfung
LR-001DSGVO (EU 2016/679)Art. 5Grundsätze der Verarbeitung (Rechtmäßigkeit Fairness Transparenz Zweckbindung Datenminimierung Richtigkeit Speicherbegrenzung Integrität Vertraulichkeit Rechenschaftspflicht)Alle Verarbeitungen personenbezogener DatenOrganisatorischDSBDatenschutzrichtlinie + VerarbeitungsverzeichnisKonform2026-12-31
LR-002DSGVOArt. 6Rechtsgrundlage für jede Verarbeitung erforderlichAlle Verarbeitungen personenbezogener DatenOrganisatorischDSBRechtsgrundlage im Verarbeitungsverzeichnis dokumentiertKonform2026-12-31
LR-003DSGVOArt. 13-14Informationen an betroffene Personen bei ErhebungKunden- und MitarbeiterdatenOrganisatorischDSBDatenschutzerklärung auf Website + HR-HandbuchKonform2026-12-31
LR-004DSGVOArt. 15-22Rechte der betroffenen Personen (Auskunft Berichtigung Löschung Einschränkung Datenübertragbarkeit Widerspruch)Alle personenbezogenen DatenOrganisatorischDSBSAR-Verfahren + LogKonform2026-12-31
LR-005DSGVOArt. 24 25Verantwortung des Verantwortlichen + Datenschutz durch TechnikgestaltungAlle VerarbeitungenTechnisch + OrganisatorischDSBDSFA-Verfahren + umgesetzte KontrollenKonform2026-12-31
LR-006DSGVOArt. 28Auftragsverarbeitungsverträge (AVV) erforderlichAlle AuftragsverarbeiterVertraglichDSBAVV mit allen AuftragsverarbeiternKonform2026-06-30
LR-007DSGVOArt. 30Verzeichnis von VerarbeitungstätigkeitenOrganisation (>250 oder hohes Risiko)OrganisatorischDSBVerarbeitungsverzeichnisKonform2026-12-31
LR-008DSGVOArt. 32Sicherheit der Verarbeitung (geeignete technische und organisatorische Maßnahmen)Alle VerarbeitungenTechnisch + OrganisatorischISBISMS-Kontrollen + TOM-DokumentKonform2026-12-31
LR-009DSGVOArt. 33Meldung an Aufsichtsbehörde innerhalb 72 StundenAlle VerarbeitungenVerfahrensbezogenDSBIRP-Abschnitt Breach + LogKonform2026-12-31
LR-010DSGVOArt. 34Benachrichtigung der betroffenen Personen (bei hohem Risiko)Alle VerarbeitungenVerfahrensbezogenDSBIRP + KommunikationsvorlagenKonform2026-12-31
LR-011DSGVOArt. 35Datenschutz-Folgenabschätzung bei hohem Risiko erforderlichNeue VerarbeitungstätigkeitenVerfahrensbezogenDSBDSFA-Verfahren + abgeschlossene DSFAsKonform2026-12-31
LR-012DSGVOArt. 37-39Benennung und Aufgaben des DatenschutzbeauftragtenOrganisationOrganisatorischGeschäftsleitungDSB-BestellungKonform2027-01-31
LR-013DSGVOArt. 44-49Übermittlung in Drittländer erfordert Rechtsgrundlage (SCC Angemessenheit BCR)Jede internationale ÜbermittlungVertraglichDSBTransfer Impact Assessments + SCCsKonform2026-12-31
LR-014NIS2 (EU 2022/2555)Art. 20Governance: Leitungsorgane müssen Risikomaßnahmen genehmigen und überwachen sowie Schulungen absolvierenWesentliche oder wichtige EinrichtungOrganisatorischGeschäftsleitungSchulungsnachweise + genehmigte ISMS-DokumenteKonform2026-12-31
LR-015NIS2Art. 21(1)Geeignete und verhältnismäßige technische operative und organisatorische MaßnahmenWesentliche oder wichtige EinrichtungTechnisch + OrganisatorischISBISMS + SoAKonform2026-12-31
LR-016NIS2Art. 21(2)(a)Risikoanalyse und Informationssicherheits-RichtlinienEinrichtungOrganisatorischISBRisikomanagement-Richtlinie + InformationssicherheitsrichtlinieKonform2026-12-31
LR-017NIS2Art. 21(2)(b)Bewältigung von SicherheitsvorfällenEinrichtungVerfahrensbezogenISBIncident Response PlanKonform2026-12-31
LR-018NIS2Art. 21(2)(c)Aufrechterhaltung des Betriebs (Backup-Management Wiederherstellung Krisenmanagement)EinrichtungVerfahrensbezogenBCM-LeitungBCP + DRP + KrisenkommunikationKonform2026-12-31
LR-019NIS2Art. 21(2)(d)Sicherheit der Lieferkette einschließlich Lieferanten und DienstleisterEinrichtungOrganisatorischEinkaufLieferanten-Sicherheitsrichtlinie + RegisterKonform2026-12-31
LR-020NIS2Art. 21(2)(e)Sicherheit bei Erwerb Entwicklung und Wartung einschließlich Schwachstellen-Handhabung und -OffenlegungEinrichtungTechnischIT-BetriebsleitungSichere Entwicklung + Vuln-Mgmt-VerfahrenKonform2026-12-31
LR-021NIS2Art. 21(2)(f)Richtlinien und Verfahren zur Bewertung der Wirksamkeit von Cybersicherheits-RisikomaßnahmenEinrichtungOrganisatorischISBInternes Audit + Management-ReviewKonform2026-12-31
LR-022NIS2Art. 21(2)(g)Grundlegende Cyberhygiene und Cybersicherheits-SchulungEinrichtungOrganisatorischISBAwareness-SchulungsnachweiseKonform2026-12-31
LR-023NIS2Art. 21(2)(h)Richtlinien und Verfahren zum Einsatz von Kryptographie und ggf. VerschlüsselungEinrichtungTechnischISBKryptographie-RichtlinieKonform2026-12-31
LR-024NIS2Art. 21(2)(i)Personalsicherheit Zugriffskontrolle und Asset-ManagementEinrichtungOrganisatorischHR + ISBHR-Security + Zugriffskontrolle + Asset-MgmtKonform2026-12-31
LR-025NIS2Art. 21(2)(j)Einsatz von MFA oder kontinuierlicher Authentifizierung gesicherter Sprach- Video- und Textkommunikation und gesicherter NotfallkommunikationEinrichtungTechnischIT-BetriebsleitungMFA-Rollout + sichere KommunikationTeilweise konform2026-06-30
LR-026NIS2Art. 23Frühwarnung (24 h) Vorfallmeldung (72 h) Zwischenbericht Abschlussbericht (1 Monat)Einrichtung bei erheblichen VorfällenVerfahrensbezogenISBIRP-MeldeworkflowKonform2026-12-31
LR-027NIS2Art. 27Registrierung bei zuständiger BehördeEinrichtungOrganisatorischISBRegistrierungsbestätigungKonform2027-01-31

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Welche Gesetze gehören ins Rechtsregister?

Alle Gesetze, Verordnungen und vertragliche Pflichten, die Auswirkungen auf deine Informationssicherheit haben. Typisch: DSGVO, BDSG, NIS2 (wenn anwendbar), branchenspezifische Regulierung (z. B. DORA für Finanzdienstleister), Geheimhaltungsvereinbarungen mit Kunden und Lieferantenverträge mit Sicherheitsanforderungen.

Wie oft muss das Rechtsregister aktualisiert werden?

Mindestens jährlich und anlassbezogen — etwa bei neuen Gesetzen, Vertragsänderungen oder Geschäftstätigkeit in neuen Rechtsräumen. Die CSV-Vorlage enthält eine Spalte Next Review, damit du den nächsten Prüftermin nicht vergisst.

Muss ich den genauen Gesetzestext zitieren?

Im Register reicht eine Zusammenfassung der Anforderung und ein Verweis auf den relevanten Artikel oder Paragraphen. Die vollständigen Gesetzestexte archivierst du separat (oder verlinkst sie). Auditor:innen wollen sehen, dass du die Anforderung verstanden und einer verantwortlichen Person zugewiesen hast.