
IT-Compliance ist kein Zustand, sondern ein Nachweis. Ihre Aufsicht, Ihre Revision und Ihre Prüfer fragen nicht, ob Sie Regeln einhalten. Sie fragen, woran Sie das belegen.
In regulierten Häusern kommen die Vorgaben aus mehreren Richtungen gleichzeitig. BAIT und MaRisk für Banken, VAIT für Versicherer, KAIT für Kapitalverwaltungsgesellschaften, dazu DORA, das BSI-Gesetz mit den NIS-2-Pflichten und quer über allem die DSGVO.
Ich sortiere diese Anforderungen, streiche Doppelarbeit und bringe Ihre Nachweise in eine Form, die einer Prüfung standhält.

Regeltreue entsteht nicht durch Vorsatz, sondern durch fünf Arbeitsschritte, die Sie belegen können müssen.

Der erste Schritt ist keine Maßnahme, sondern eine Bestandsaufnahme. Welche Regelwerke greifen bei Ihnen, in welcher Fassung, und mit welcher Frist?
Für ein Institut unter BaFin-Aufsicht sind das schnell fünf oder mehr Quellen. Sie überschneiden sich, sie widersprechen sich stellenweise, und sie ändern sich unabhängig voneinander.
Ich erstelle Ihnen eine Übersicht, die jede Anforderung genau einer Fundstelle zuordnet. Damit wissen Sie bei jeder künftigen Änderung sofort, welche Ihrer Kontrollen betroffen ist.
Die meisten Anforderungen wiederholen sich. Zugriffskontrolle steht in den BAIT, in DORA, im BSI-Gesetz und in der ISO 27001. Wer jedes Regelwerk einzeln abarbeitet, baut dieselbe Kontrolle viermal.
Ich führe die Anforderungen auf gemeinsame Kontrollziele zurück. Eine Kontrolle, mehrere Nachweise.
Das senkt nicht nur den Aufwand beim Aufbau. Es senkt vor allem den Aufwand bei jeder späteren Prüfung, weil Sie einmal dokumentieren statt viermal.
Eine Kontrolle, die niemand ausführt, ist eine Lücke mit Aktenzeichen. Prüfer erkennen das sofort.
Deshalb lege ich für jede Kontrolle fest, wer sie ausführt, in welchem Takt, womit sie belegt wird und wer ihre Wirksamkeit beurteilt.
Der Maßstab ist Verhältnismäßigkeit. Ein Haus mit 200 Beschäftigten braucht kein Kontrollsystem im Zuschnitt einer Großbank. Es braucht eine begründete Entscheidung, warum sein Zuschnitt angemessen ist.
Prüfungen scheitern selten an fehlenden Maßnahmen. Sie scheitern an fehlenden Belegen und an Antworten, die niemand vorbereitet hat.
Ich sichte Ihre Unterlagen mit den Augen des Prüfers, schließe die Lücken und gehe die zu erwartenden Fragen mit Ihren Fachbereichen durch.
Auf Wunsch begleite ich Sie durch die Prüfung und übernehme die Abstimmung mit der Revision.


Regulatorik steht nicht still. DORA gilt seit Januar 2025, das BSI-Gesetz seit Dezember 2025 in neuer Fassung.
Ohne festen Ablauf merkt ein Haus von einer Änderung erst dann, wenn die Prüfung danach fragt.
Ich richte Ihnen einen schlanken Prozess ein: eine benannte Zuständigkeit, eine Quelle je Regelwerk und einen festen Termin im Quartal. Mehr braucht es nicht, um nicht überrascht zu werden.
