Compliance-Prüfung
Strukturierte Gap-Analyse und Leitlinien für Nachweise, damit Zertifizierung und Kundenabsicherung beim ersten ernsthaften Anlauf gelingen – nicht in endloser Nacharbeit.
Frameworks wie ISO 27001, SOC 2 und NIS2 laufen auf ähnliche Erwartungen zu Risiko, Governance und betrieblichen Nachweisen zu, doch jede prüfende Stelle und jeder Kunde stellt die Frage anders. Teams verschwenden Zyklen damit, Kontrollen umzuformulieren, Arbeit zu verdoppeln oder zuerst die falschen Lücken zu schließen.
Wir führen eine disziplinierte Gap-Analyse gegen das oder die Frameworks durch, die Sie anstreben: Kontrollabsicht, geforderte Nachweise und betriebliche Realität. Zu den Liefergegenständen gehören ein Behebungsplan mit Reihenfolge, Vorschlägen zu Verantwortlichen und Vorlagen für Nachweise, wo das hilft. Das Ziel ist kein Papierkram, sondern belastbare Absicherung, die zu der Art passt, wie Ihr Unternehmen tatsächlich arbeitet.
Warum Evaluris
Wir sprechen sowohl die Sprache der Prüfer als auch die Realität der Technik – weniger Übersetzungsfehler.
Unser offensiver Hintergrund macht Kontrollen sichtbar, die auf dem Papier in Ordnung wirken, unter Druck aber versagen.
Liefergegenstände sind auf Wiederverwendung ausgelegt: keine einmaligen Präsentationen.
Methodik
Umfang
Frameworks, Systeme im Umfang, Zeitpläne sowie Kontext von Prüfern oder Kunden
Kontrollprüfung
Stichprobe von Richtlinien, Prozessen und Artefakten gegen die Anforderungen
Gap-Protokoll
Schweregrad, Begründung und zugeordnete Behebung
Plan
Verantwortliche, Meilensteine und Verantwortliche für Nachweise
Wahlweise
Pre-Audit-Probelauf oder Tabletop-Übung mit Ihrem Team
Was enthalten ist
- Gap-Analyse
- Behebungsplan
- Leitlinien für Nachweise
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| ISO 27001 | Gap-Analyse und Leitlinien für Nachweise auf dem Weg zur Zertifizierungsbereitschaft |
| SOC 2 | Abbildung auf die Trust Services Criteria und Planung der Nachweise |
| NIS2 | Governance- und betriebliche Nachweise gegenüber den Erwartungen der Richtlinie |
| DORA | Nachweise zu IKT-Risiko- und Resilienz-Kontrollen für Finanzunternehmen |
Liefergegenstände
- Klares Bild der Lücken vor externem Audit oder Kunden-Due-Diligence
- Behebungsplan, geordnet nach Zertifizierungsrisiko und Abhängigkeiten
- Praktische Leitlinien für Nachweise, die Ihr Team ohne Rätselraten umsetzen kann
- Weniger überraschende Feststellungen in der formellen Bewertung
Häufige Fragen
Treten Sie als unser offizieller Prüfer auf?
Nein. Wir bereiten Sie auf das Audit vor und verbessern die Bereitschaft. Externe Zertifizierungsaudits müssen von akkreditierten Stellen oder vom Kunden benannten Bewertern durchgeführt werden. Wir helfen Ihnen, vorbereitet anzukommen.
Können Sie mehrere Frameworks in einem Durchgang abdecken?
Häufig ja. Viele Kontrollen überschneiden sich zwischen ISO 27001, SOC 2 und NIS2-ähnlichen Anforderungen. Wir bilden einmal ab und heben die Abweichungen hervor, damit sich Ihr Aufwand nicht verdreifacht.
Was, wenn wir noch am Anfang stehen und wenig ausgereift sind?
Wir priorisieren pragmatische schnelle Erfolge und eine glaubwürdige Darstellung, wo Sie auf dem Weg stehen. Viele Frameworks erlauben gestufte Programme, wenn Risiken transparent gesteuert werden.
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.