Diese Seite misst Reichweite ausschließlich auf dem eigenen Server, ohne Cookies und ohne Drittanbieter.

COMPLIANCE & AUDIT

Ein Testat entsteht nicht aus Dokumenten, sondern aus Entscheidungen

Ausgeschrieben als: Compliance Manager IT · Projektleiter ISO 27001 / BSI C5 · IT-Compliance Consultant

Auf der Cloud-Plattform eines internationalen Handelskonzerns habe ich das BSI-C5-Programm der Organisation bis zur Prüfungsreife geführt, mit einer Big-Four-Wirtschaftsprüfungsgesellschaft als externem Prüfer – den vollständigen Kriterienkatalog Kriterium für Kriterium mit dem Prüfer durchgegangen, Auslegung geklärt, Prüfbedingungen und Nachweiserwartung je Control vereinbart. Das Testat wurde erreicht, nach meiner Übergabe in der letzten Phase.

Vorhaben besprechen

Die Kombination, an der es meistens fehlt

Compliance-Vorhaben scheitern selten am Regelwerk. Sie scheitern an der Übersetzung: Der Berater kennt den Katalog, aber nicht die Plattform. Der Engineer kennt die Plattform, aber nicht, was der Prüfer eigentlich sehen will. Dazwischen entsteht ein Ping-Pong aus Kriterientabellen und Rückfragen, das Monate kostet.

Ich stehe an dieser Stelle. Zwanzig Jahre Infrastruktur- und Netzwerkpraxis bedeuten, dass ich ein Logging-, Segmentierungs- oder Härtungs-Control mit dem Verantwortlichen diskutieren kann, statt ihm eine Zeile aus dem Katalog zu schicken und auf Antwort zu warten. Und ich kenne die andere Seite des Tisches: Ein Prüfer will keine Sammlung von Richtlinien, sondern den Nachweis, dass ein Kontrollmechanismus tatsächlich wirkt.

Was mich unterscheidet, ist das Urteil: in einem Programm mit hundert offenen Punkten sofort zu erkennen, was wirklich auf dem kritischen Pfad zum Testat liegt.

Leistungen

BSI C5

Gap-Analyse gegen den Kriterienkatalog, Abstimmung von Auslegung und Prüfbedingungen mit dem Prüfer, Mapping gegen bestehende Kontrollsätze, Übersetzung in technische Anforderungen, Nachweisgovernance bis zur Prüfungsreife.

ISO 27001 / 27002

ISMS-Aufbau, Control-Design und -Implementierung, interne Revisionsprozesse, Vorbereitung auf Zertifizierungsaudits.

DSGVO

DSMS-Aufbau, Richtlinienwerk, Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen, Schulungen, Auditdokumentation. Acht Jahre Praxis als externer Datenschutzbeauftragter mehrerer Unternehmen.

Auditsteuerung

Schnittstelle zwischen technischer Organisation und externem Prüfer, Nachweiserhebung und -verwaltung, Enablement der Control Owner, Vorbereitung und Begleitung der Prüfung.

NIS2, CER/KRITIS, EU AI Act

regulatorische Einordnung, Betroffenheitsanalyse, Ableitung des Handlungsbedarfs. Eingearbeitet, ohne bisherige Projektreferenz – das sage ich vorher, nicht im Gespräch.

Wie ein Programm bei mir läuft

Gap-Position ermitteln.

Was existiert bereits, wo greifen vorhandene Kontrollen, wo ist tatsächlich eine Lücke. Bei bestehendem ISO-27001-Kontrollsatz ist der Weg zu C5 kürzer, als die meisten annehmen – wenn jemand das Mapping sauber macht.

Auslegung mit dem Prüfer klären, bevor gearbeitet wird.

Der teuerste Fehler in einem Testatvorhaben ist ein Nachweis, der am Ende nicht akzeptiert wird. Ich vereinbare Prüfbedingungen und Nachweiserwartung je Control im Voraus.

In technische Anforderungen übersetzen.

Nicht „Control X ist umzusetzen", sondern konkret, was das Plattform-, Infrastruktur- oder Security-Team tun muss – in dessen Sprache und mit der Begründung dazu.

Control Owner befähigen und führen.

Compliance funktioniert nicht durch Zuweisung. Die Verantwortlichen müssen verstehen, warum etwas verlangt wird, sonst entsteht Papier statt Wirkung.

Nachweise governen, eine Schnittstelle zum Prüfer.

Ich bin der einzige Ansprechpartner nach außen. Das schützt Ihre Teams vor Direktanfragen und den Prüfer vor widersprüchlichen Auskünften.

Wiederholbar übergeben.

Ein Testat ist kein Projekt mit Ende, sondern ein Zustand, der jährlich bestätigt werden muss. Ich baue die Routinen mit, die das tragen – sonst steht Ihr Nachfolger in zwölf Monaten am selben Punkt.

Für wen

Cloud- und Plattformanbieter

, die ein C5-Testat brauchen, weil ihre Kunden im öffentlichen Sektor oder in regulierten Branchen danach fragen.

Unternehmen vor einer ISO-27001-Zertifizierung

, die feststellen, dass Richtlinien allein nicht ausreichen.

Organisationen mit anstehendem Audit

und ohne jemanden, der das Vorhaben bis zum Ergebnis führt.

Unternehmen unter NIS2 oder im Geltungsbereich des EU AI Act

, die zuerst wissen müssen, ob und wie stark sie überhaupt betroffen sind.

Rahmen

VERFÜGBAR

UMFANG
nach Programmzuschnitt
EINSATZ
DACH-Raum, remote mit Präsenz zu Prüfungsterminen und kritischen Phasen
SPRACHEN
Deutsch und Englisch – Prüfungskommunikation in beiden Sprachen

Kurzprofil Compliance & Audit – PDF Vollständiges CV – deutsch und englisch

Sie brauchen einen laufenden Datenschutzbeauftragten? Ein eDSB-Mandat ist eine Dauerverpflichtung, kein Projekt – dafür ist falocon Ltd (www.falocon.com) die richtige Adresse. Auf dieser Seite hier geht es um befristete Vorhaben mit klarem Ergebnis.

Was steht bei Ihnen an?

Nennen Sie mir den Rahmen und den Termin. Ich sage Ihnen im ersten Gespräch, ob das realistisch ist – auch wenn die Antwort unbequem ist.

Gespräch anfragen