Brain-Media Audit Model · BAM v4
Executable Compliance.
Regulierung als System. NIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001, ISO 42001 und Cyber Solidarity Act – maschinenlesbar, audit-ready, direkt integrierbar in GRC-Tools und KI-Systeme. Das komplette Datenmodell für alle 8 Frameworks ist als BAM Core Open Source verfügbar – geprüft, selbst betrieben, ohne Lizenzgebühr.
Klassisch vs. Executable
Keine Interpretation. Kein Berater. Compliance als System.
Klassische Compliance bleibt ein Projekt, das nie fertig wird. Executable Compliance transformiert regulatorische Anforderungen in ein maschinenlesbares Unified Control Framework – nach dem Prinzip Collect Once, Comply Many.
| Dimension | Klassischer Ansatz | Executable Compliance |
|---|---|---|
| Artefakte | PDF-Stapel & Word-Dokumente | Maschinenlesbare JSON/BAM-Objekte |
| Umsetzung | Externe Berater & Workshops | Ausführbare Remediation-Logik |
| Gap-Analyse | Manuell, einmalig, veraltet | Automatisierter Gap-Check mit Score |
| Toollandschaft | Fragmentiert, kein Single Truth | Single Source via REST API & Export |
| Multi-Framework | Jedes Framework separat prüfen | 1× implementiert – 8 Frameworks erfüllt |
| Kosten | 40–80k EUR Gesamtaufwand typisch | Kostenlos, selbst gehostet, skalierbar |
Einordnung
BAM vs. GRC-Software
GRC-Tools wie OneTrust, Drata oder Vanta sind die Plattform – Dashboards, Nutzerrechte, Erinnerungen, Schnittstellen zur eigenen IT. Was sie meist nicht mitbringen: den fachlichen Inhalt. Gesetzestexte müssen interpretiert, verschlagwortet und in Maßnahmen übersetzt werden – das ist die Lücke, die BAM schließt.
BAM ist kein GRC-Tool und tritt nicht in Konkurrenz dazu. Es ist die Wissensbasis, die in ein GRC-Tool eingespeist wird: Requirement, Gap-Check, Remediation, Risk, Control und Evidence – fertig strukturiert, als JSON.
| Kriterium | GRC-Software | BAM |
|---|---|---|
| Was es ist | Plattform für Prozesse | Daten- und Referenzmodell |
| Inhalt | bei Auslieferung meist leer | 80 Objekte für alle 8 Frameworks, vollständig Open Source |
| Stärke | Workflows, Nachweise aus eigenen Systemen sammeln | Collect Once, Comply Many – bis zu 60 % weniger Doppelarbeit |
| Ausgabe | Web-Oberfläche, PDF-Reports | JSON/BAM-Export für GRC-Tools oder KI-Systeme |
Open Source · BAM Core
Prüfen, bevor Sie einsetzen.
Das BAM-Datenmodell für alle acht Frameworks – NIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001, ISO 42001 und Cyber Solidarity Act (100 % Coverage, 80 Objekte) – liegt vollständig offen einsehbar auf GitHub. Code unter AGPLv3, Datenmodell unter CC BY-SA 4.0. Lokal installierbar (WSL, Linux, macOS, Debian 13), mit Dashboard, lokaler API und RAG-Anbindung.
| Bereich | BAM Core (Open Source) |
|---|---|
| Lizenz | AGPLv3 + CC BY-SA 4.0 |
| Frameworks | NIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001, ISO 42001, Cyber Solidarity Act (100 %) – 80 Objekte |
| Betrieb | Selbst gehostet |
| API | Lokal, REST-fähig |
| Updates | Community / Releases |
| KI / RAG | Basis-RAG (lokal) |
| Support | Community (GitHub Issues) |
| GitHub → |
Geschäftlicher Nutzen
Compliance als Wettbewerbsvorteil.
Vertrauen & Marktposition
Wer regulatorische Anforderungen jederzeit nachweisen kann, gewinnt Ausschreibungen schneller und überzeugt in der Due Diligence.
Operational Excellence
Standardisierte, automatisierte Kontrollprozesse eliminieren Medienbrüche. Compliance-Entscheidungen in Echtzeit.
Sales-Beschleunigung
Kürzere Due-Diligence-Zeiten, schnelleres Kunden-Onboarding, weniger Rückfragen im Vergabeverfahren.
KI-Enabling
BAM-Daten sind nativ RAG-fähig. Compliance-Infrastruktur wird zur KI-Datenbasis – keine Halluzinationen.
Haftungsminimierung
Lückenlose Audit-Trails reduzieren das persönliche Haftungsrisiko der Geschäftsführung konkret und nachweisbar.
BAM jetzt einsetzen.
Vollständig kostenlos · Alle 8 Frameworks · AGPLv3 + CC BY-SA 4.0 · Selbst gehostet