Compliance-Lexikon · Technik

Compliance as Code

[kəmˈplaɪəns æz kəʊd]

Compliance as Code bezeichnet den Ansatz, regulatorische Anforderungen und Sicherheitskontrollen als maschinenlesbare, versionierbare und automatisiert ausführbare Artefakte zu formulieren – anstatt sie in statischen Dokumenten zu beschreiben.

Warum Compliance as Code wichtig ist

Compliance as Code überwindet die strukturelle Schwäche dokumentenbasierter Compliance: die fehlende Verbindung zwischen Anforderung und Systemzustand. Wenn Kontrollen als Code vorliegen, können sie automatisch gegen den realen Zustand geprüft, in Pipelines eingebettet und als unveränderlicher Nachweis archiviert werden.

Wo Compliance as Code gefordert wird

FrameworkReferenzAnforderung
NIS-2 / BSIG§ 30 Abs. 2fWirksamkeitsbewertung der Maßnahmen – maschinell prüfbare Controls erfüllen diese Anforderung kontinuierlich.
DORAArt. 9IKT-Risikomanagement mit kontinuierlicher Kontrolle – Compliance as Code ist der operative Umsetzungsweg.
ISO 27001:2022Kap. 9.1Überwachung und Messung – automatisierte Policy-Checks liefern Evidence direkt aus dem Produktivsystem.

BAM-Objektreferenz

BAM-Objekt CROSS-CAC-01
BeschreibungCompliance-as-Code-Reifegrad mit Policy-Engine-Referenz, Rego-Beispielen und CI/CD-Integration

Häufige Audit-Fehler

  • Compliance as Code nur für technische Controls, nicht für organisatorische
  • Policy-Code nicht versioniert
  • Keine Verbindung zwischen Policy-Check und Audit-Nachweis

Praxisbeispiel

Ein mittelständisches Unternehmen mit 150 Mitarbeitenden steht vor seiner ersten NIS-2-Prüfung. Der Auditor fragt nach dem Nachweis. Was in den meisten Fällen fehlt: ein datiertes, vollständiges Evidence-Dokument zur Wirksamkeit. Genau diese Lücke schließt das BAM-Objekt durch ein strukturiertes Evidence-Feld, das definiert, was konkret vorliegen muss – bevor der Audit stattfindet, nicht danach.

Abgrenzung und Zusammenhang

Dieser Begriff ist nicht isoliert zu betrachten. Er steht in direkter Verbindung zu Evidence (Was muss nachgewiesen werden?), Gap Analysis (Wo liegt die Lücke?) und Remediation (Wie wird die Lücke geschlossen?). Im BAM-Objektmodell sind alle vier Dimensionen im selben Objekt verankert – Requirement, Gap-Check, Remediation und Evidence bilden eine zusammenhängende Einheit statt verteilter Dokumente.

Nächste Ebene

Compliance as Code umsetzen: OPA, Rego und BAM

Wie Open Policy Agent (OPA) mit BAM-Objekten verbunden wird – konkrete Rego-Beispiele für NIS-2- und ISO-27001-Kontrollen.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.