Das Wichtigste in Kürze
- Compliance-Automatisierung übernimmt die wiederkehrenden Teile eines Compliance-Programms: Nachweiserhebung, Kontrollüberwachung, Richtlinienverteilung und Auditvorbereitung. Die Risikobewertung und das Auditurteil bleiben bei Menschen.
- Das Audit selbst wird durch Automatisierung nicht kürzer. Die Auditzeit richtet sich nach der Zahl der Personen im Anwendungsbereich; nach der Auditzeit-Tabelle der ISO/IEC 27006 sind bei 46 bis 65 Personen 10 Tage für die Erstzertifizierung vorgesehen, und das Überwachungsaudit wird mit etwa einem Drittel davon angesetzt. Kürzer wird die Vorbereitung.
- Eine ISO 27001 Zertifizierung kostet auf dem klassischen Beratungsweg im ersten Jahr 23.000 bis 49.000 Euro bei unter 50 Mitarbeitern und 37.000 bis 80.000 Euro bei 50 bis 200 Mitarbeitern. Das jährliche Überwachungsaudit ab Jahr 2 kommt mit 4.000 bis 10.000 Euro hinzu.
- Annex A der ISO 27001 enthält 93 Controls in vier Kategorien: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Ein großer Teil lässt sich direkt auf SOC 2 und die DSGVO abbilden, weshalb der Hebel der Automatisierung mit jedem zusätzlichen Framework wächst.
- NIS2 gilt in Deutschland seit dem 6. Dezember 2025. Für Hochrisiko-KI-Systeme nach dem EU AI Act greifen die Pflichten ab dem 2. Dezember 2027 und dem 2. August 2028, verschoben durch die Verordnung (EU) 2026/1744 vom 8. Juli 2026.
Was Compliance-Automatisierung tatsächlich automatisiert
Compliance-Automatisierung heißt: Nachweise, Kontrollprüfungen und Dokumentation entstehen aus den Systemen, in denen Ihr Unternehmen ohnehin arbeitet, statt einmal im Jahr von Hand zusammengetragen zu werden. Eine Plattform liest Zustände aus Ihrem Identitätsmanagement, Ihrem Code-Repository, Ihrer Cloud und Ihrem Personalsystem aus, vergleicht sie mit den Anforderungen eines Frameworks und protokolliert das Ergebnis mit Zeitstempel.
Damit ändert sich vor allem die Taktung. Klassische Compliance ist eine Stichtagsbetrachtung: Ein Control gilt als wirksam, weil es im Auditzeitraum wirksam war. Zwischen zwei Audits kann sich der Zustand verändern, ohne dass es jemand bemerkt. Genau dieser Zeitraum ist der Grund, warum Teams in der Auditvorbereitung regelmäßig Abweichungen finden, die Monate alt sind.
Konkret betrifft die Automatisierung vier Bereiche. Erstens die Nachweiserhebung, also Zugriffslisten, Onboarding- und Offboarding-Belege, Backup-Protokolle, Schulungsnachweise. Zweitens die Kontrollüberwachung, also die laufende Prüfung, ob eine Konfiguration noch dem dokumentierten Sollzustand entspricht. Drittens die Richtlinienverwaltung, also Versionierung, Verteilung und Lesebestätigung. Viertens die Auditvorbereitung, weil ein zentrales Nachweisverzeichnis die Rückfragen des Auditors auf einen Bruchteil reduziert.
Was nicht automatisiert wird, ist die Beurteilung. Ob ein Risiko akzeptabel ist, ob eine Ausnahme vertretbar ist, ob eine Maßnahme angemessen im Sinne von Art. 32 DSGVO ist: Das sind Entscheidungen, die dokumentiert werden müssen und die eine Plattform vorbereiten, aber nicht treffen kann.
Compliance-Management-System, ISMS und Plattform: wo der Unterschied liegt
Diese drei Begriffe werden häufig synonym verwendet, bezeichnen aber verschiedene Dinge, und die Verwechslung ist der Grund für einen guten Teil der gescheiterten Einführungen.
Ein Compliance-Management-System ist das Ordnungssystem: Es legt fest, wer für welche Anforderung verantwortlich ist, welche Kontrollen existieren, wie Nachweise entstehen und wie Abweichungen behandelt werden. Es ist kein Produkt, sondern eine Struktur. Ein Informationssicherheits-Managementsystem, also ein ISMS nach ISO 27001, ist dasselbe Prinzip mit dem Anwendungsbereich Informationssicherheit; die Norm schreibt in den Kapiteln 4 bis 10 vor, welche Bestandteile es haben muss. Eine Plattform ist das Tool, in dem dieses System betrieben wird.
Der Vorteil eines sauber aufgesetzten Compliance-Management-Systems liegt darin, dass jede Anforderung genau einen Verantwortlichen hat, jeder Nachweis genau einmal existiert und mehrfach verwendet wird und jede Änderung eine prüfbare Historie hinterlässt. Wenn diese drei Punkte stehen, ist die Automatisierung eine Frage der Anbindung. Wenn sie nicht stehen, automatisiert die Plattform ein Durcheinander. Die Reihenfolge lautet deshalb: erst das System, dann das Tool.
Welche Compliance-Prozesse sich automatisieren lassen und welche nicht
Die kurze Antwort: Alles, was einen prüfbaren Systemzustand abfragt, lässt sich automatisieren. Alles, was ein Urteil erfordert, nicht. Diese Trennlinie ist nützlicher als jede Feature-Liste, weil sie auch bei neuen Frameworks trägt.
Ein verbreitetes Missverständnis: Automatisierung ersetze den Auditor. Das tut sie nicht und darf sie nicht. Ein ISO 27001 Zertifikat wird von einer akkreditierten Zertifizierungsstelle ausgestellt, ein SOC 2 Bericht von einem Prüfer, ein C5-Testat nach den Vorgaben des BSI. Eine Plattform verbessert die Beweislage, mit der Sie in dieses Verfahren gehen. Sie verkürzt es nicht.
Der zweite Irrtum betrifft die Reihenfolge. Viele Teams kaufen ein Tool und definieren danach den Anwendungsbereich. Das führt regelmäßig dazu, dass Nachweise für Systeme erhoben werden, die gar nicht im Scope sind, während im Scope liegende Systeme fehlen. Wie Sie den Anwendungsbereich vorher sauber schneiden, behandeln wir im Detail in unserem Leitfaden zur ISO 27001 Zertifizierung.
Compliance-Audits automatisieren: was sich im Auditzyklus wirklich ändert
Hier liegt das größte Missverständnis der Kategorie, und es lohnt sich, präzise zu sein. Die Dauer eines externen Audits ergibt sich nicht aus Ihrem Reifegrad, sondern aus der Zahl der Personen im Anwendungsbereich. Die Auditzeit-Tabelle der ISO/IEC 27006 gibt den Rahmen für die Erstzertifizierung vor; die Zertifizierungsstelle kann in der Praxis um bis zu 30 Prozent nach oben oder unten abweichen. Die Werte für das Überwachungsaudit in der rechten Spalte sind keine eigenständigen Tabellenwerte, sondern die übliche Ansetzung von etwa einem Drittel der Erstauditzeit.
Automatisierung wirkt also nicht auf das Audit, sondern auf alles davor und danach. Vorher: Die Nachweise liegen bereits vor, statt in vier bis sechs Wochen Sammelarbeit zu entstehen. Nachher: Abweichungen fallen im Betrieb auf und nicht erst im nächsten Prüfzyklus.
Der zweite Effekt ist die Verteilung des Aufwands. In manuellen Programmen trägt nicht nur das Compliance-Team die Last, sondern jeder Fachbereich, der Interviews führt und Belege heraussucht. Wenn diese Belege ohnehin zentral vorliegen, verschwindet ein großer Teil dieser Störung aus dem Unternehmen. Wie sich das auf Teams auswirkt, die mehrere Zyklen hintereinander durchlaufen haben, beschreiben wir in unserem Beitrag zur Audit-Müdigkeit.
Was automatisierte Compliance-Überwachung konkret prüft
"Kontinuierliche Überwachung" klingt abstrakt, bis man sich ansieht, welche Abfragen dahinterstehen. Es sind Zustandsprüfungen gegen einen definierten Sollwert, und die meisten fallen in die 34 technologischen Controls des Annex A.
Typisch sind acht Prüfungen. Der Abgleich zwischen Personalsystem und Identitätsmanagement, damit ein Austritt innerhalb von Stunden auffällt und nicht beim nächsten Zugriffsreview. Die Abdeckung mit Mehr-Faktor-Authentifizierung, gemessen an allen Konten und nicht an den Administratorkonten allein. Die Festplattenverschlüsselung auf den Endgeräten im Anwendungsbereich. Der Erfolg der Backups und, deutlich seltener geprüft, das Ergebnis des letzten Wiederherstellungstests. Der Patchstand gegen die eigene Frist, nicht gegen einen Durchschnitt. Die Cloud-Konfiguration, also öffentlich erreichbare Speicher, offene Ports und die Nutzung privilegierter Zugänge. Die Rollentrennung im Code-Repository, insbesondere die Frage, ob jemand eigene Änderungen ohne Review freigeben kann. Und die Bestätigung von Richtlinien und Schulungen pro Person.
Diese acht deckt eine Plattform ohne manuelle Zuarbeit ab, und das ist der Teil, der bei einer Stichprobenprüfung im Jahresrhythmus regelmäßig durchfällt. Ein Konto, das drei Monate nach dem Austritt noch aktiv ist, fällt in einem jährlichen Review als Befund auf; in der laufenden Überwachung fällt es am Tag des Austritts auf.
Genauso wichtig ist die Gegenrichtung. Nicht überwachbar sind physische Kontrollen wie Zutrittsregelungen, die Wirksamkeit von Lieferantenkontrollen, für die Sie auf Nachweise Dritter angewiesen sind, und die Frage, ob ein dokumentierter Prozess tatsächlich so gelebt wird. Für diesen dritten Punkt gibt es kein technisches Ersatzverfahren. Er ist der Grund, warum das interne Audit auch in einem hoch automatisierten Programm eine eigene Aufgabe bleibt.
Genau dort bleibt auch in der Prüfungsvorbereitung Handarbeit: beim Abgleich zwischen dokumentiertem und tatsächlichem Prozess. Eine Schritt-für-Schritt-Anleitung dafür finden Sie in unserem Leitfaden zur Vorbereitung auf ein externes Audit.
Einführung in vier Phasen
Die Einführung scheitert selten an der Technik. Sie scheitert daran, dass die Reihenfolge nicht eingehalten wird. Der folgende Zuschnitt ist ein Richtwert für ein Unternehmen mit 30 bis 80 Mitarbeitern und einem Framework; die Dauer verschiebt sich mit der Größe des Anwendungsbereichs und mit der Zahl der Systeme, die angebunden werden sollen.
Phase 3 ist die einzige, deren Dauer sich nicht durch bessere Software verkürzen lässt. Wenn eine Kontrolle fehlt, muss sie eingerichtet und betrieben werden, und die Zertifizierungsstelle erwartet Nachweise aus dem laufenden Betrieb. Die ISO 27001 selbst schreibt keine Mindestlaufzeit des ISMS vor dem Audit vor. Faktisch ergibt sich eine Untergrenze aber aus zwei Anforderungen: Ein internes Audit und eine Managementbewertung müssen vor der Zertifizierungsentscheidung abgeschlossen sein, und beide brauchen einen Betrachtungszeitraum. In der Praxis erwarten Prüfer je nach Control mehrere Wochen bis drei Monate Betriebsnachweis.
Ein Hinweis zur Reihenfolge von Phase 1 und Phase 2. Es ist verlockend, zuerst die Systeme anzubinden, weil das schnell sichtbare Ergebnisse liefert. Der Anwendungsbereich bestimmt aber, welche Systeme überhaupt relevant sind, und er bestimmt später über die Auditzeit und damit über die Auditgebühr. Eine nachträgliche Korrektur des Scopes bedeutet, Teile von Phase 2 und Phase 3 zu wiederholen.
Wir sind bereits zertifiziert: lohnt sich der Umstieg noch?
Ja, und die Rechnung sieht anders aus als bei einer Erstzertifizierung. Wer das Zertifikat schon hat, kauft keine Zertifizierung mehr ein, sondern ersetzt die Handarbeit, die dahinter weiterläuft. Der Tool-Wechsel ist damit eine andere Entscheidung als der Aufbau des Programms: Es geht nicht um die 8,5 oder 10 Audittage aus der Tabelle oben, sondern um die vier bis sechs Wochen Sammelarbeit, die in einem manuell geführten Programm jedes Jahr erneut anfallen.
Ein manuell geführtes Programm erkennt man an drei Dingen. Die Systeme und Dienstleister stehen in mehreren getrennten Tabellen, weil jede Abteilung ihre eigene pflegt. Neue Mitarbeitende landen erst dann im Compliance-Prozess, wenn jemand daran denkt. Und der größte Teil der Abstimmung läuft über E-Mail und PDF, weil es keinen gemeinsamen Ort gibt, an dem der aktuelle Stand nachlesbar wäre.
Ein Kunde aus dem Bereich Finanz-Apps, seit knapp drei Jahren auf der Plattform, hat genau diesen Weg hinter sich. Vorher lief die Datenschutzbetreuung über einen externen Dienstleister, der ausschließlich mit PDF-Dokumenten und E-Mail arbeitete; nach Angaben des Unternehmens bedeutete das in der Spitze deutlich über hundert E-Mails pro Woche in einem einzigen Postfach. Am stärksten hat sich zweierlei geändert. Die automatische Erkennung von Systemen und Dienstleistern ersetzt die Runde durch die Abteilungen, in der vorher jede Tabelle einzeln zusammengetragen wurde. Und weil das Personalsystem angebunden ist, erscheinen neue Mitarbeitende von selbst im Prozess und können direkt eingeladen werden, ohne dass jemand eine Liste führt.
Ein verbreiteter Irrtum an dieser Stelle: der Umstieg mache das nächste Überwachungsaudit kürzer. Das tut er nicht. Die Auditzeit richtet sich nach der Zahl der Personen im Anwendungsbereich, nicht nach der Form Ihrer Dokumentation. Kürzer wird die Vorbereitung, und genau die ist in einem laufenden Programm der Posten, der sich jährlich wiederholt.
Der Umstieg selbst kostet Aufwand, und zwar an einer klar benennbaren Stelle. Der bestehende Bestand muss einmal übernommen werden: Verzeichnis der Verarbeitungstätigkeiten, Risikobewertung, Richtlinien, Nachweise aus dem letzten Auditzyklus. Das ist Arbeit von Wochen und nicht von Monaten, weil der Inhalt bereits existiert und nur seinen Ort wechselt. Ob der Weg trägt, entscheidet sich vor allem daran, ob Ihre Systeme angebunden werden können; Kertos deckt dafür über 100 Integrationen ab. Wie die laufende Betreuung danach aussieht, wenn die Rolle extern besetzt bleibt, beschreiben wir bei der Aufgabe des externen Datenschutzbeauftragten.
Was Compliance-Automatisierung kostet
Belastbare Zahlen gibt es dort, wo Leistungen extern eingekauft werden, also bei Beratung, Implementierung und Auditgebühren. Die folgende Aufstellung zeigt den klassischen Beratungsweg für eine ISO 27001 Zertifizierung, weil das für die meisten europäischen Mittelständler der erste Berührungspunkt mit dem Thema ist. Die Gegenüberstellung von manuellem und automatisiertem Vorgehen auf der Investitionsseite finden Sie in unserer Analyse zum ROI der Automatisierung.
Zwei Dinge fehlen in dieser Tabelle bewusst. Die internen Personalkosten sind nicht enthalten, obwohl sie in manuellen Programmen den größten Posten bilden; wie sich dieser Aufwand zusammensetzt, rechnen wir in einem eigenen Beitrag zu den versteckten Kosten manueller Compliance vor. Und das Überwachungsaudit fällt erst im zweiten Jahr an, weshalb es unterhalb der Jahressumme steht. Wer nur die Auditgebühr budgetiert, unterschätzt das Vorhaben um den Faktor drei bis vier.
Ein Beispiel für die Größenordnung. Ein SaaS-Unternehmen mit 45 Mitarbeitern strebt die ISO 27001 Zertifizierung an, weil zwei Enterprise-Deals daran hängen. Es bindet eine interne Verantwortliche zu 50 Prozent ihrer Arbeitszeit ein, nutzt eine Plattform statt eines Beratungsprojekts und zahlt für das Zertifizierungsaudit im unteren fünfstelligen Bereich. Nach der Auditzeit-Tabelle liegt das Erstaudit bei 8,5 Tagen. Der Unterschied zum Beratungsweg liegt hier weniger in der Auditgebühr als in den Blöcken Gap-Analyse und Implementierung.
Die vollständige Aufschlüsselung inklusive der Faktoren, die den Preis nach oben treiben, finden Sie auf unserer Seite zu den Kosten einer ISO 27001 Zertifizierung.
Wie Sie den Erfolg messen
Die übliche Erfolgsmessung kennt zwei Fragen: Haben wir das Zertifikat, und wie viele Findings hatten wir? Beide sind Jahreskennzahlen, beide kommen zu spät, um eine Entscheidung zu beeinflussen. Wenn Sie Automatisierung einführen, brauchen Sie Kennzahlen, die sich monatlich bewegen.
Fünf Größen haben sich dafür als praktikabel erwiesen:
- Anteil kontinuierlich überwachter Controls. Von den 93 Annex-A-Controls wählen die meisten Unternehmen 60 bis 80 aus. Interessant ist, wie viele davon automatisch geprüft werden und nicht per Stichprobe. Diese Quote ist die direkteste Messgröße für den Reifegrad.
- Zeit bis zum Nachweis. Wie lange dauert es, einen bestimmten Beleg auf Anfrage zu liefern? Diese Zahl steht in direktem Zusammenhang mit dem Auditaufwand und mit der Geschwindigkeit im Vertrieb.
- Offene Abweichungen im Betrieb. Nicht die Findings im Audit, sondern die Abweichungen, die zwischen zwei Audits auffallen und behoben werden. Ein steigender Wert ist hier zunächst ein gutes Zeichen: Sie sehen mehr.
- Zeit für Sicherheitsfragebögen. In B2B-Vertriebsprozessen ist der Sicherheitsfragebogen häufig der Engpass. Die Bearbeitungszeit ist eine Kennzahl, die auch außerhalb des Compliance-Teams verstanden wird.
- Zeit bis zur Erstzertifizierung. Nur einmal messbar, aber die Zahl, die Budgetentscheidungen trägt.
Der Punkt bei allen fünf: Sie messen den Zustand, nicht die Aktivität. Eine Kennzahl wie "Anzahl gepflegter Dokumente" belohnt Betriebsamkeit. Eine Kennzahl wie "Anteil automatisch geprüfter Controls" belohnt Wirksamkeit. Wie sich diese Logik auf das Risikomanagement überträgt, behandeln wir gesondert in unserem Beitrag dazu, wie KI die Praxis des Risikomanagements verändert.
Mehrere Frameworks gleichzeitig: wo der Hebel am größten ist
Bei einem einzelnen Framework ist der Nutzen der Automatisierung überschaubar. Er wächst mit jedem weiteren, weil sich die Nachweise überschneiden.
Annex A der ISO 27001 enthält 93 Controls in vier Kategorien: 37 organisatorische, 8 personenbezogene, 14 physische und 34 technologische. Ein großer Teil dieser Controls lässt sich direkt auf die Kriterien eines SOC 2 Berichts abbilden, und ein weiterer Teil deckt Anforderungen der DSGVO ab, insbesondere im Bereich der technischen und organisatorischen Maßnahmen nach Art. 32. Ein Zugriffsprotokoll ist ein Zugriffsprotokoll, unabhängig davon, welches Rahmenwerk danach fragt.
Für europäische Unternehmen kommen zwei Termine dazu, die den Rahmen verändern. NIS2 gilt in Deutschland seit dem 6. Dezember 2025 und bringt Registrierungs- und Meldepflichten für betroffene Einrichtungen mit sich. Für Hochrisiko-KI-Systeme nach dem EU AI Act wurden die Pflichten durch die Verordnung (EU) 2026/1744 auf den 2. Dezember 2027 und den 2. August 2028 verschoben. Beides verschiebt die Rechnung in dieselbe Richtung: Je mehr Rahmenwerke gleichzeitig laufen, desto teurer wird es, sie getrennt zu betreiben.
Wie sich diese Rahmenwerke praktisch zusammenführen lassen, statt sie nebeneinander zu betreiben, zeigen wir im Beitrag zu Multi-Framework-Sicherheitsprogrammen. Die frameworkspezifischen Leitfäden liegen ebenfalls vor: zur NIS2-Richtlinie und zur DSGVO.
Ein Wort zur Terminologie, weil sie in Angeboten und Ausschreibungen regelmäßig durcheinandergeht. ISO 27001 führt zu einer Zertifizierung. SOC 2 führt zu einem Bericht, nicht zu einem Zertifikat. Das C5 des BSI führt zu einem Testat. TISAX führt zu einem Assessment und einem Label. NIS2, die DSGVO und der EU AI Act sind Regelwerke, die eingehalten werden; es gibt darin keine Zertifizierung, auch wenn Anbieter das gelegentlich so darstellen. Wer die falsche Vokabel im Kundengespräch verwendet, verliert genau bei den Gesprächspartnern Glaubwürdigkeit, die den Unterschied kennen.
Compliance bei der Prozessautomatisierung: die umgekehrte Frage
Bis hierher ging es darum, Compliance zu automatisieren. Es gibt die umgekehrte Frage, und sie wird oft mit derselben Formulierung gestellt: Was ist zu beachten, wenn ein Geschäftsprozess automatisiert wird, der personenbezogene Daten berührt? Das ist ein anderes Thema, und es lässt sich nicht mit einer Plattform beantworten.
Drei Punkte sind dabei praktisch relevant. Erstens die Dokumentationspflicht: Jeder automatisierte Prozess, der personenbezogene Daten verarbeitet, gehört ins Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO, mit Zweck, Rechtsgrundlage, Empfängern und Löschfristen. Zweitens die Nachvollziehbarkeit: Automatisierte Abläufe brauchen ein Protokoll, das zeigt, was wann auf welcher Grundlage passiert ist, sonst ist die Verarbeitung im Zweifel nicht belegbar. Drittens die Grenze des Art. 22 DSGVO: Entscheidungen, die ausschließlich automatisiert ergehen und für die betroffene Person rechtliche Wirkung haben oder sie in ähnlicher Weise erheblich beeinträchtigen, sind nach der im Amtsblatt veröffentlichten Fassung nur unter engen Voraussetzungen zulässig. Ein Bonitätsentscheid oder eine automatisierte Bewerberablehnung fällt darunter, eine automatische Rechnungsprüfung nicht.
Kommt in dem Prozess ein KI-System zum Einsatz, tritt der EU AI Act daneben, und die Einordnung entscheidet über den Pflichtenumfang. Was als Hochrisiko-System gilt und was nicht, ist die erste Frage, nicht die letzte.
Der praktische Zusammenhang zu diesem Artikel: Beides greift auf dieselben Nachweise zu. Wenn Sie einen Prozess automatisieren und die dazugehörige Dokumentation gleich in demselben System pflegen, in dem auch die Kontrollen liegen, entsteht der Nachweis einmal. Wenn Sie es getrennt tun, entsteht er zweimal und weicht nach einem halben Jahr voneinander ab. Für den häufigsten Anwendungsfall, die Bearbeitung von Betroffenenanfragen, gilt das besonders deutlich, weil dort Fristen laufen.
Häufige Fehler bei der Einführung
Der teuerste Fehler ist, einen kaputten Prozess zu automatisieren. Wenn niemand weiß, wer eine Richtlinie freigibt, wird die automatisierte Verteilung dieser Richtlinie das Problem nicht lösen, sondern schneller sichtbar machen. Klären Sie Verantwortlichkeiten vor der Einführung, nicht danach.
Der zweithäufigste Fehler ist die Erwartung, dass die Plattform den Anwendungsbereich definiert. Sie tut das Gegenteil: Sie setzt ihn voraus. Welche Standorte, welche Systeme, welche Personen im Scope liegen, ist eine Managemententscheidung, und sie bestimmt später sowohl die Auditzeit als auch die Kosten.
Der dritte Fehler liegt in der Auswahl. Viele Vergleiche werden über Featurelisten geführt, obwohl der Unterschied in der Praxis meist an zwei anderen Stellen entsteht: an der Frage, welche Ihrer Systeme sich tatsächlich anbinden lassen, und an der Frage, wer die Arbeit macht, die die Plattform nicht macht. Worauf es bei der Auswahl ankommt, haben wir im Käuferleitfaden für ISO 27001 Compliance Tools zusammengestellt. Wer noch keine Struktur hat, findet den Einstieg im Leitfaden zum Aufbau eines ISMS.
Compliance-Automatisierung mit Kertos
Kertos ist eine europäische Plattform für Compliance-Automatisierung, die Informationssicherheit und Datenschutz in einem System abbildet. Die Plattform erhebt Nachweise aus Ihren bestehenden Systemen, überwacht Controls laufend und bildet ISO 27001, DSGVO, NIS2, SOC 2, TISAX und C5 auf einen gemeinsamen Nachweisbestand ab, sodass ein Beleg für mehrere Rahmenwerke zählt.
Der Unterschied zu einem reinen Software-Ansatz liegt in der Arbeitsteilung. Zu der Plattform gehören zertifizierte Experten, die die Aufgaben übernehmen, die sich nicht automatisieren lassen: Anwendungsbereich, Risikobewertung, Richtlinieninhalte und die Begleitung durch das Audit. In der Praxis reduziert das den manuellen Compliance-Aufwand um rund 80 Prozent, und die Audit-Erfolgsquote liegt bei 100 Prozent.
Wie das konkret aussieht, zeigt die Zusammenarbeit mit AskUI: ISO 27001 Zertifizierung in 8 bis 10 Wochen, ohne externe Beratung, mit ISO 42001 als nächstem Schritt. Wenn Sie sehen möchten, wie das für Ihren Anwendungsbereich aussieht, buchen Sie eine Demo.
Häufig gestellte Fragen
Was ist Compliance-Automatisierung?
Compliance-Automatisierung bedeutet, dass Nachweise, Kontrollprüfungen und Dokumentation automatisch aus den Systemen entstehen, in denen ein Unternehmen arbeitet, statt manuell gesammelt zu werden. Automatisiert werden die wiederkehrenden Aufgaben: Nachweiserhebung, Kontrollüberwachung, Richtlinienverwaltung und Auditvorbereitung. Bewertungen und Entscheidungen bleiben bei Menschen.
Welche Compliance-Prozesse lassen sich automatisieren?
Automatisierbar ist alles, was einen prüfbaren Systemzustand abfragt: Zugriffslisten, Backup-Protokolle, Onboarding- und Offboarding-Belege, Schulungsnachweise, Konfigurationsprüfungen und die Vorbefüllung von Sicherheitsfragebögen. Nicht automatisierbar sind Risikobewertungen, die Freigabe von Richtlinien, die Festlegung des Anwendungsbereichs und das Auditurteil.
Wird ein Audit durch Automatisierung kürzer?
Nein. Die Auditzeit richtet sich nach der Zahl der Personen im Anwendungsbereich, nicht nach dem Automatisierungsgrad. Nach der Auditzeit-Tabelle der ISO/IEC 27006 sind für 46 bis 65 Personen 10 Audittage für die Erstzertifizierung vorgesehen, und die Zertifizierungsstelle kann in der Praxis um bis zu 30 Prozent abweichen. Das Überwachungsaudit wird üblicherweise mit rund einem Drittel dieser Zeit angesetzt. Kürzer wird die Vorbereitung, nicht die Prüfung.
Was kostet eine ISO 27001 Zertifizierung?
Auf dem klassischen Beratungsweg liegen die Kosten im ersten Jahr bei 23.000 bis 49.000 Euro für Unternehmen mit unter 50 Mitarbeitern und bei 37.000 bis 80.000 Euro für Unternehmen mit 50 bis 200 Mitarbeitern. Darin enthalten sind Gap-Analyse, Implementierung und Zertifizierungsauditgebühren, nicht die internen Personalkosten. Das jährliche Überwachungsaudit ab Jahr 2 kostet zusätzlich 4.000 bis 10.000 Euro.
Lohnt sich Compliance-Automatisierung bei nur einem Framework?
Bei einem einzelnen Rahmenwerk ist der Nutzen begrenzt und liegt vor allem in der kontinuierlichen Überwachung statt der jährlichen Stichprobe. Der Hebel wächst mit jedem weiteren Framework, weil sich die Nachweise überschneiden: Ein großer Teil der 93 Annex-A-Controls der ISO 27001 lässt sich auf SOC 2 und auf die Anforderungen des Art. 32 DSGVO abbilden.





