IT-Compliance

Für Sie existieren eine Vielzahl an internen und externen Vorgaben in Form von Richtlinien, Gesetzen und Verordnungen, die darauf abzielen, die Datensicherheit zu gewährleisten. Häufig spielen auch vertragliche Regelungen mit Kunden und Partnern eine Rolle.
bt_bb_section_bottom_section_coverage_image
Dekoratives Gestaltungselement

IT-Compliance heißt: Sie können Ihre Regeltreue belegen

IT-Compliance ist kein Zustand, sondern ein Nachweis. Ihre Aufsicht, Ihre Revision und Ihre Prüfer fragen nicht, ob Sie Regeln einhalten. Sie fragen, woran Sie das belegen.

In regulierten Häusern kommen die Vorgaben aus mehreren Richtungen gleichzeitig. BAIT und MaRisk für Banken, VAIT für Versicherer, KAIT für Kapitalverwaltungsgesellschaften, dazu DORA, das BSI-Gesetz mit den NIS-2-Pflichten und quer über allem die DSGVO.

Ich sortiere diese Anforderungen, streiche Doppelarbeit und bringe Ihre Nachweise in eine Form, die einer Prüfung standhält.

bt_bb_section_bottom_section_coverage_image

Was IT-Compliance umfasst

Regeltreue entsteht nicht durch Vorsatz, sondern durch fünf Arbeitsschritte, die Sie belegen können müssen.

Anforderungen
Kontrollen
Nachweise
Prüfungen
Änderungen

So gehe ich vor

Anforderungsanalyse

Gap-Analyse

Kontrollsystem

Prüfungsbegleitung

Tim Kronenwett, Berater fuer IT-Regulatorik und Informationssicherheit

Welche Vorgaben für Sie gelten

Der erste Schritt ist keine Maßnahme, sondern eine Bestandsaufnahme. Welche Regelwerke greifen bei Ihnen, in welcher Fassung, und mit welcher Frist?

Für ein Institut unter BaFin-Aufsicht sind das schnell fünf oder mehr Quellen. Sie überschneiden sich, sie widersprechen sich stellenweise, und sie ändern sich unabhängig voneinander.

Ich erstelle Ihnen eine Übersicht, die jede Anforderung genau einer Fundstelle zuordnet. Damit wissen Sie bei jeder künftigen Änderung sofort, welche Ihrer Kontrollen betroffen ist.

Doppelarbeit vermeiden

Die meisten Anforderungen wiederholen sich. Zugriffskontrolle steht in den BAIT, in DORA, im BSI-Gesetz und in der ISO 27001. Wer jedes Regelwerk einzeln abarbeitet, baut dieselbe Kontrolle viermal.

Ich führe die Anforderungen auf gemeinsame Kontrollziele zurück. Eine Kontrolle, mehrere Nachweise.

Das senkt nicht nur den Aufwand beim Aufbau. Es senkt vor allem den Aufwand bei jeder späteren Prüfung, weil Sie einmal dokumentieren statt viermal.

Kontrollen, die tragen

Eine Kontrolle, die niemand ausführt, ist eine Lücke mit Aktenzeichen. Prüfer erkennen das sofort.

Deshalb lege ich für jede Kontrolle fest, wer sie ausführt, in welchem Takt, womit sie belegt wird und wer ihre Wirksamkeit beurteilt.

Der Maßstab ist Verhältnismäßigkeit. Ein Haus mit 200 Beschäftigten braucht kein Kontrollsystem im Zuschnitt einer Großbank. Es braucht eine begründete Entscheidung, warum sein Zuschnitt angemessen ist.

Vor der Prüfung

Prüfungen scheitern selten an fehlenden Maßnahmen. Sie scheitern an fehlenden Belegen und an Antworten, die niemand vorbereitet hat.

Ich sichte Ihre Unterlagen mit den Augen des Prüfers, schließe die Lücken und gehe die zu erwartenden Fragen mit Ihren Fachbereichen durch.

Auf Wunsch begleite ich Sie durch die Prüfung und übernehme die Abstimmung mit der Revision.

Audit Prüfung
Audit Bericht

Wenn sich etwas ändert

Regulatorik steht nicht still. DORA gilt seit Januar 2025, das BSI-Gesetz seit Dezember 2025 in neuer Fassung.

Ohne festen Ablauf merkt ein Haus von einer Änderung erst dann, wenn die Prüfung danach fragt.

Ich richte Ihnen einen schlanken Prozess ein: eine benannte Zuständigkeit, eine Quelle je Regelwerk und einen festen Termin im Quartal. Mehr braucht es nicht, um nicht überrascht zu werden.

bt_bb_section_bottom_section_coverage_image

Wo stehen Sie?

Nennen Sie mir Ihre Aufsicht und Ihre wichtigsten Regelwerke. Ich sage Ihnen, wo Ihre größten Lücken liegen.