Compliance-Lexikon · Praxis

Controls implementieren: Eigentümer, Prüfzyklus und Evidence

Eine Control zu benennen reicht nicht. Sie braucht einen Eigentümer, einen definierten Prüfzyklus und einen Nachweis ihrer Wirksamkeit. Dieser Artikel zeigt, wie Controls in ISO 27001, NIS-2 und DORA strukturiert und dokumentiert werden.

Was Auditoren konkret prüfen

Bei einer Prüfung von Control fragt der Auditor nicht nach dem Vorhandensein einer Richtlinie, sondern nach dem Nachweis der Wirksamkeit. Das BAM-Objekt CROSS-CT-01 definiert im Evidence-Feld, was konkret vorgelegt werden muss.

BAM-Objekt · Praxis CROSS-CT-01
Gap-CheckLiegt ein datierter, vollständiger Nachweis der Wirksamkeit von Control vor?
RemediationControl-Objekt mit Typ-Klassifizierung (präventiv/detektiv/korrektiv), Framework-Mapping und Evidence-Feld
EvidenceDatiertes Protokoll oder Systemauszug mit Zeitstempel, Scope und Verantwortlichem – mindestens jährlich.

Häufige Fehler

  • Control und Maßnahme werden verwechselt (jede Control ist eine Maßnahme, aber nicht jede Maßnahme ist eine Control)
  • Control ohne Eigentümer
  • Control ohne definierten Prüfzyklus
  • Mehrere Controls für dasselbe Risiko ohne Priorisierung

Praxis-Tipp

Für Control gilt: Evidence muss kontinuierlich entstehen, nicht punktuell vor dem Audit. Wer erst kurz vor dem Audit mit der Evidence-Sammlung beginnt, hat für den gesamten Prüfungszeitraum eine Lücke.

Typische Implementierungsreihenfolge

Erfahrungsgemäß folgt die Implementierung einem wiederkehrenden Muster: Zuerst wird eine Richtlinie geschrieben, dann werden Maßnahmen umgesetzt, dann wird kurz vor dem Audit festgestellt, dass der Nachweis fehlt. Der richtige Ansatz: Evidence-Anforderung zuerst klären, dann die Maßnahme so implementieren, dass sie automatisch Evidence erzeugt. Das BAM-Objekt beginnt deshalb mit dem Evidence-Feld, nicht mit dem Requirement.

Verbindung zu anderen Kontrollen

In der Praxis steht keine Kontrolle isoliert. Dieser Bereich ist typischerweise mit Risk Register verknüpft (das Risiko, das die Kontrolle adressiert), mit Audit Trail (der technische Nachweis der Wirksamkeit) und mit Remediation (der Plan für offene Gaps). BAM bildet diese Verknüpfungen im Cross-Framework-Objektmodell ab.

Nächster Schritt

BAM Core auf GitHub

Kostenloser Compliance-Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.

Die strategische Einordnung – warum Control langfristig mehr als ein Compliance-Pflichtprogramm ist – findet sich auf Ebene 3.

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.