
Compliance / IT-Compliance
Compliance – Regelkonformität und verantwortungsvolle Unternehmensführung
Compliance bedeutet, dass ein Unternehmen die für seine Tätigkeit geltenden gesetzlichen, regulatorischen und internen Anforderungen kennt, bewertet und angemessen umsetzt.
Eine wirksame Compliance-Organisation unterstützt die Geschäftsleitung dabei, Risiken frühzeitig zu erkennen, Verantwortlichkeiten festzulegen und Regelverstöße möglichst zu vermeiden. Sie ist damit ein Bestandteil guter Unternehmensführung und nicht nur eine Reaktion auf bereits eingetretene Schäden.
Ihr Compliance Management System
Wir unterstützen Unternehmen beim Aufbau, bei der Weiterentwicklung und bei der Überprüfung eines angemessenen Compliance Management Systems (CMS).
Dabei berücksichtigen wir insbesondere:
- die für Ihr Unternehmen relevanten Compliance-Verpflichtungen,
- die Identifikation und Bewertung von Compliance-Risiken,
- Rollen, Verantwortlichkeiten und Berichtslinien,
- Richtlinien, Prozesse und Kontrollen,
- Schulungen und Sensibilisierungsmaßnahmen,
- Hinweisgebersysteme und Untersuchungsprozesse,
- Dokumentation, Überwachung und kontinuierliche Verbesserung.
Als internationaler Referenzrahmen kann ISO 37301:2021 herangezogen werden. Die konkrete Ausgestaltung muss jedoch zur Größe, Struktur, Branche und Risikosituation des jeweiligen Unternehmens passen.
Sie möchten ein CMS aufbauen?
Sie verfügen nicht über ausreichendes internes Know-how oder die notwendigen Ressourcen?
Wir unterstützen Sie bei:
- der Bestandsaufnahme Ihrer bestehenden Compliance-Strukturen,
- der Ermittlung relevanter Compliance-Verpflichtungen,
- der Durchführung einer risikoorientierten Gap-Analyse,
- der Entwicklung von Richtlinien und Prozessen,
- der Festlegung von Rollen und Verantwortlichkeiten,
- der Schulung Ihrer Compliance- und IT-Compliance-Verantwortlichen,
- der Vorbereitung auf eine mögliche Zertifizierung.
Wir können Ihre Mitarbeitenden befähigen, das CMS anschließend eigenständig weiterzuentwickeln. Alternativ unterstützen wir Ihr Unternehmen dauerhaft oder projektbezogen als externe Berater.
Sie bereiten bereits eine Zertifizierung vor?
Wir prüfen gemeinsam mit Ihnen, ob die erforderlichen Strukturen, Dokumentationen und Prozesse vollständig und wirksam umgesetzt sind.
Dabei unterstützen wir insbesondere durch:
- Prüfung der vorhandenen Dokumentation,
- Bewertung der Compliance-Risiken und Kontrollen,
- Durchführung interner Assessments,
- Identifikation und Priorisierung von Lücken,
- Begleitung bei der Maßnahmenumsetzung,
- Vorbereitung auf Gespräche und Nachweisanforderungen,
- Unterstützung während des Zertifizierungsprozesses.
Eine Zertifizierung kann durch eine geeignete unabhängige Zertifizierungsstelle erfolgen. Wir können die Vorbereitung und fachliche Begleitung unterstützen, ersetzen jedoch nicht die unabhängige Zertifizierungsentscheidung.
IT-Compliance

Der IT-Betrieb unterliegt zahlreichen gesetzlichen, regulatorischen und vertraglichen Anforderungen. Dazu gehören beispielsweise Anforderungen an:
- Datenschutz und den Schutz personenbezogener Daten,
- Aufbewahrung und Archivierung,
- Löschung und Datenträgerentsorgung,
- Lizenzmanagement,
- Zugriffs- und Berechtigungskonzepte,
- Informationssicherheit,
- Auslagerungen und Dienstleistersteuerung,
- Notfallvorsorge und Wiederanlauf,
- Dokumentation und Nachweisführung.
Wir unterstützen Sie dabei, diese Anforderungen in geeignete IT-Prozesse und Kontrollen zu überführen.
Dabei können unter anderem DSGVO, DORA, NIS2/BSIG, ISO/IEC 27001 und branchenspezifische Vorgaben relevant sein. Welche Anforderungen tatsächlich gelten, hängt von Ihrer Organisation, Branche, Größe, Rolle und Geschäftstätigkeit ab.
Künstliche Intelligenz und AI Act
Der Einsatz von KI-Systemen schafft neue Chancen, aber auch zusätzliche Anforderungen und Risiken. Unternehmen sollten insbesondere klären:
- Welche KI-Systeme werden eingesetzt?
- Für welche Geschäftsprozesse werden sie verwendet?
- Welche Daten werden verarbeitet?
- Welche Abhängigkeiten bestehen von externen Anbietern?
- Wer trägt die Verantwortung für Auswahl, Betrieb und Überwachung?
- Welche Anforderungen gelten für Transparenz, Dokumentation, Sicherheit und menschliche Aufsicht?
Die Verordnung (EU) 2024/1689 über harmonisierte Vorschriften für künstliche Intelligenz – der sogenannte AI Act – ist stufenweise anwendbar. Die allgemeine Anwendung begann am 2. August 2026; einzelne Regelungsbereiche gelten bereits seit dem 2. Februar 2025 bzw. 2. August 2025, weitere Regelungen folgen ab dem 2. August 2027. EUR-Lex, Verordnung (EU) 2024/1689
Wir unterstützen Unternehmen beispielsweise bei:
- der Erfassung und Klassifizierung eingesetzter KI-Systeme,
- der Bewertung von KI-Risiken,
- der Entwicklung von KI-Richtlinien,
- der Festlegung von Verantwortlichkeiten,
- der Erstellung von Verfahrens- und Nachweisdokumentationen,
- der Sensibilisierung und Schulung von Mitarbeitenden,
- der Integration von KI-Governance in bestehende Compliance- und Informationssicherheitsstrukturen.
Schulungen können auf Wunsch durch geeignete externe Anbieter oder als Inhouse-Veranstaltung durchgeführt werden.
Kontakt
Sie möchten ein Compliance Management System aufbauen, weiterentwickeln oder überprüfen?
Sprechen Sie uns an. Gemeinsam klären wir, welche Anforderungen, Risiken und Maßnahmen für Ihre Organisation relevant sind.
office(at)collegium-auditores.de
