COMPLIANCE & AUDIT
Ein Testat entsteht nicht aus Dokumenten, sondern aus Entscheidungen
Ausgeschrieben als: Compliance Manager IT · Projektleiter ISO 27001 / BSI C5 · IT-Compliance Consultant
Auf der Cloud-Plattform eines internationalen Handelskonzerns habe ich das BSI-C5-Programm der Organisation bis zur Prüfungsreife geführt, mit einer Big-Four-Wirtschaftsprüfungsgesellschaft als externem Prüfer – den vollständigen Kriterienkatalog Kriterium für Kriterium mit dem Prüfer durchgegangen, Auslegung geklärt, Prüfbedingungen und Nachweiserwartung je Control vereinbart. Das Testat wurde erreicht, nach meiner Übergabe in der letzten Phase.
Die Kombination, an der es meistens fehlt
Compliance-Vorhaben scheitern selten am Regelwerk. Sie scheitern an der Übersetzung: Der Berater kennt den Katalog, aber nicht die Plattform. Der Engineer kennt die Plattform, aber nicht, was der Prüfer eigentlich sehen will. Dazwischen entsteht ein Ping-Pong aus Kriterientabellen und Rückfragen, das Monate kostet.
Ich stehe an dieser Stelle. Zwanzig Jahre Infrastruktur- und Netzwerkpraxis bedeuten, dass ich ein Logging-, Segmentierungs- oder Härtungs-Control mit dem Verantwortlichen diskutieren kann, statt ihm eine Zeile aus dem Katalog zu schicken und auf Antwort zu warten. Und ich kenne die andere Seite des Tisches: Ein Prüfer will keine Sammlung von Richtlinien, sondern den Nachweis, dass ein Kontrollmechanismus tatsächlich wirkt.
Was mich unterscheidet, ist das Urteil: in einem Programm mit hundert offenen Punkten sofort zu erkennen, was wirklich auf dem kritischen Pfad zum Testat liegt.
Leistungen
BSI C5
Gap-Analyse gegen den Kriterienkatalog, Abstimmung von Auslegung und Prüfbedingungen mit dem Prüfer, Mapping gegen bestehende Kontrollsätze, Übersetzung in technische Anforderungen, Nachweisgovernance bis zur Prüfungsreife.
ISO 27001 / 27002
ISMS-Aufbau, Control-Design und -Implementierung, interne Revisionsprozesse, Vorbereitung auf Zertifizierungsaudits.
DSGVO
DSMS-Aufbau, Richtlinienwerk, Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen, Schulungen, Auditdokumentation. Acht Jahre Praxis als externer Datenschutzbeauftragter mehrerer Unternehmen.
Auditsteuerung
Schnittstelle zwischen technischer Organisation und externem Prüfer, Nachweiserhebung und -verwaltung, Enablement der Control Owner, Vorbereitung und Begleitung der Prüfung.
NIS2, CER/KRITIS, EU AI Act
regulatorische Einordnung, Betroffenheitsanalyse, Ableitung des Handlungsbedarfs. Eingearbeitet, ohne bisherige Projektreferenz – das sage ich vorher, nicht im Gespräch.
Wie ein Programm bei mir läuft
Gap-Position ermitteln.
Was existiert bereits, wo greifen vorhandene Kontrollen, wo ist tatsächlich eine Lücke. Bei bestehendem ISO-27001-Kontrollsatz ist der Weg zu C5 kürzer, als die meisten annehmen – wenn jemand das Mapping sauber macht.
Auslegung mit dem Prüfer klären, bevor gearbeitet wird.
Der teuerste Fehler in einem Testatvorhaben ist ein Nachweis, der am Ende nicht akzeptiert wird. Ich vereinbare Prüfbedingungen und Nachweiserwartung je Control im Voraus.
In technische Anforderungen übersetzen.
Nicht „Control X ist umzusetzen", sondern konkret, was das Plattform-, Infrastruktur- oder Security-Team tun muss – in dessen Sprache und mit der Begründung dazu.
Control Owner befähigen und führen.
Compliance funktioniert nicht durch Zuweisung. Die Verantwortlichen müssen verstehen, warum etwas verlangt wird, sonst entsteht Papier statt Wirkung.
Nachweise governen, eine Schnittstelle zum Prüfer.
Ich bin der einzige Ansprechpartner nach außen. Das schützt Ihre Teams vor Direktanfragen und den Prüfer vor widersprüchlichen Auskünften.
Wiederholbar übergeben.
Ein Testat ist kein Projekt mit Ende, sondern ein Zustand, der jährlich bestätigt werden muss. Ich baue die Routinen mit, die das tragen – sonst steht Ihr Nachfolger in zwölf Monaten am selben Punkt.
Für wen
Cloud- und Plattformanbieter
, die ein C5-Testat brauchen, weil ihre Kunden im öffentlichen Sektor oder in regulierten Branchen danach fragen.
Unternehmen vor einer ISO-27001-Zertifizierung
, die feststellen, dass Richtlinien allein nicht ausreichen.
Organisationen mit anstehendem Audit
und ohne jemanden, der das Vorhaben bis zum Ergebnis führt.
Unternehmen unter NIS2 oder im Geltungsbereich des EU AI Act
, die zuerst wissen müssen, ob und wie stark sie überhaupt betroffen sind.
Rahmen
VERFÜGBAR
- UMFANG
- nach Programmzuschnitt
- EINSATZ
- DACH-Raum, remote mit Präsenz zu Prüfungsterminen und kritischen Phasen
- SPRACHEN
- Deutsch und Englisch – Prüfungskommunikation in beiden Sprachen
Kurzprofil Compliance & Audit – PDF Vollständiges CV – deutsch und englisch
Sie brauchen einen laufenden Datenschutzbeauftragten? Ein eDSB-Mandat ist eine Dauerverpflichtung, kein Projekt – dafür ist falocon Ltd (www.falocon.com) die richtige Adresse. Auf dieser Seite hier geht es um befristete Vorhaben mit klarem Ergebnis.
Was steht bei Ihnen an?
Nennen Sie mir den Rahmen und den Termin. Ich sage Ihnen im ersten Gespräch, ob das realistisch ist – auch wenn die Antwort unbequem ist.