Checklisten und Vorlagen
Vier Checklisten für die Themen, bei denen im Mittelstand am häufigsten Lücken auftreten. Direkt hier nutzbar – ohne Formular, ohne E-Mail-Adresse. Die bearbeitbaren Vorlagen senden wir Ihnen auf Anfrage kostenlos zu.
Verfügbare Checklisten
- Brauchen wir einen Datenschutzbeauftragten?
- DSGVO-Selbstaudit
- NIS2-Umsetzung
- EU AI Act und KI-Einsatz
Kurz beantwortet: Auf dieser Seite finden Sie vier kostenlose Checklisten für den Mittelstand: zur Prüfung der Benennungspflicht eines Datenschutzbeauftragten, für ein DSGVO-Selbstaudit, zur NIS2-Umsetzung nach dem seit Dezember 2025 geltenden BSIG und zum Einsatz von KI nach dem EU AI Act. Alle Checklisten sind ohne Registrierung direkt nutzbar.
Checkliste 1: Brauchen wir einen Datenschutzbeauftragten?
Prüfpunkte zur Benennungspflicht
- Zahl der Personen ermittelt, die ständig automatisiert personenbezogene Daten verarbeiten (inkl. Teilzeit, Aushilfen, Geschäftsführung)
- Prüfung, ob eine Datenschutz-Folgenabschätzung erforderlich ist
- Prüfung der Kerntätigkeit nach Art. 37 Abs. 1 lit. b und c DSGVO
- Entscheidung intern oder extern dokumentiert
- Datenschutzbeauftragten formell benannt
- Kontaktdaten auf der Website veröffentlicht
- Kontaktdaten der Aufsichtsbehörde gemeldet (Art. 37 Abs. 7 DSGVO)
- Einbindung in relevante Prozesse sichergestellt (Art. 38 Abs. 1)
Checkliste 2: DSGVO-Selbstaudit
Die wichtigsten Nachweise
- Verarbeitungsverzeichnis vollständig und aktuell (Art. 30)
- Für jede Verarbeitung eine Rechtsgrundlage dokumentiert
- Informationspflichten nach Art. 13/14 erfüllt
- Alle Auftragsverarbeiter vertraglich gebunden (Art. 28)
- Drittlandtransfers mit Transfergrundlage belegt (Kapitel V)
- Technische und organisatorische Maßnahmen dokumentiert (Art. 32)
- Löschkonzept mit definierten Fristen vorhanden
- Prozess für Betroffenenanfragen etabliert
- Prozess für Datenpannen inkl. 72-Stunden-Meldung etabliert
- Mitarbeitende geschult und auf Vertraulichkeit verpflichtet
- Verzeichnis der Datenpannen geführt
Checkliste 3: NIS2-Umsetzung
Pflichten nach dem BSIG
- Sektorzugehörigkeit geprüft (18 NIS2-Sektoren)
- Schwellenwerte geprüft: ab 50 Beschäftigte oder über 10 Mio. € Umsatz
- Einstufung als wichtige oder besonders wichtige Einrichtung dokumentiert
- Registrierung beim BSI erfolgt (Frist: drei Monate)
- Risikomanagementmaßnahmen nach § 30 BSIG umgesetzt
- Meldeprozess für 24h / 72h / 1 Monat eingerichtet und geprobt
- Geschäftsleitung hat Maßnahmen gebilligt (dokumentiert)
- Geschäftsleitung hat an Cybersicherheitsschulung teilgenommen
- Lieferantensicherheit in Verträgen adressiert
- Business Continuity und Backup-Konzept vorhanden
Checkliste 4: KI-Einsatz und EU AI Act
KI rechtssicher einsetzen
- Verzeichnis aller eingesetzten KI-Systeme erstellt (auch inoffizielle)
- Jedes System einer Risikoklasse des EU AI Act zugeordnet
- Geprüft, ob verbotene Praktiken vorliegen (Art. 5)
- KI-Richtlinie erstellt und kommuniziert
- Freigegebene Tools definiert, Umgang mit Daten geregelt
- Mitarbeitende zur KI-Kompetenz geschult (Art. 4)
- Schulungsnachweis dokumentiert
- Kennzeichnung KI-erzeugter Inhalte geregelt
- Datenschutzrechtliche Grundlage je KI-System geprüft
- AV-Verträge mit KI-Anbietern geschlossen
Vorlagen als Datei
Sie möchten die Checklisten als bearbeitbare Dateien, um sie im Team abzuarbeiten? Wir senden sie Ihnen kostenlos zu – ohne Newsletter-Zwang und ohne Weitergabe Ihrer Daten.
Lücken entdeckt?
Das ist der Normalfall – kaum ein Unternehmen hakt alles ab. Wir sortieren mit Ihnen, was wirklich dringend ist und was warten kann.
