Logo GH

Richtlinien- und Regelwerk

1) Zweck und Grundsätze

Ein Policy and Regulatory Repository ist eine einzige Quelle der Wahrheit (Single Source of Truth, SSOT) für Anforderungen, Standards, Verfahren und Kontrollgenehmigungen, die Folgendes bietet:
  • Konsistenz und Relevanz der Materialien für alle Teams;
  • Rückverfolgbarkeit „Anforderung → Kontrolle → Nachweise → Prüfungen“;
  • Bereitschaft „audit-ready“ und schnelle Lokalisierung unter der Gerichtsbarkeit;
  • die maschinelle Durchsetzbarkeit von Ansprüchen (Policy-as-Code).

Prinzipien: Versionierung, minimal ausreichende Daten, „eine Wahrheit“, Überprüfbarkeit, Reproduzierbarkeit, Zugangssicherheit.

2) Taxonomie und Struktur

Empfohlene Hierarchie:
  • Politik (Politik, verbindliche Grundsätze auf Unternehmensebene).
  • Standard (Standard: messbare Anforderungen und Schwellenwerte).
  • Verfahren/SOP (Schritt-für-Schritt-Anleitung).
  • Anleitung/Playbook (Empfehlungen und Vorlagen).
  • Control Statement (Prüfaussage, Verknüpfung mit Kontrollen).
  • Regulatory Mapping (Normkarte: DSGVO/ISO/SOC/PCI/AML usw.).
  • Localization Addendum (lokale Ergänzungen für Länder/Geschäftslinien).
  • Records & Evidence Links (Links zu Evidenz- und Audit-Paketen).

Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.

3) Das Metamodell des Dokuments (Mindestfelder)

ID (mensch-lesbarer und persistenter Schlüssel).
Titel/Titel und Zweck/Zweck.
Scope (Systeme, Jurisdiktionen, Prozesse).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatorische Referenzen (Artikel, Abschnitte).
Control Statements (messbare Anforderungen).
Mappings: Norm ↔ Kontrolle ↔ Metrik ↔ evidence.
Localization (Liste der Addendums und Ausnahmen).
Verwandte Docs (verwandte Standards/SOPs/Playbooks).
Tags (Suche: Datenschutz, KYC, Protokollierung, etc.).

4) Versionierung und Traceability

Alle Artefakte sind in VCS (Git) mit Pull-Request-Prozess.
SemVer: Major (politische Veränderungen), Minor (Verfeinerungen), Patch (Fehler/Stil).
Automatische Generierung von CHANGELOG und Links zu Diskussionen.
Diff-Ansicht mit Hervorhebung von Steueraussagen und Zuordnungskarten.

5) Rollen und RACI

AktivitätRACI
Entwicklung/Aktualisierung von RichtlinienPolicy AuthorPolicy Owner (Head of Compliance)Legal/DPO, CISO, ProductAll
Zuordnung zu Normen/KontrollenCompliance EngHead of ComplianceControl OwnersInternal Audit
Revue und ApruvApprovers BoardExecutive Sponsor / CommitteeLegal, RiskStakeholders
Veröffentlichung und KommunikationCompliance OpsPolicy OwnerPR/Comms, L&DAll
LokalisationenLocal Compliance LeadRegional GMLegal/DPOCommittee
Auditierung und ÜberwachungInternal AuditHead of ComplianceControl OwnersBoard

(R — Responsible; A — Accountable; C — Consulted; I — Informed)

6) Lebenszyklus (Policy Lifecycle)

1. Initiierung (Regler-/Risiko-/Geschäftsanforderung).
2. Entwurf und Abstimmung (PR, Kommentare, Bearbeitungen).
3. Influencer Analytics (Impact Assessment: Systeme, Kontrollen, Schulungen).
4. Apruv (Komitee/Sponsor).
5. Veröffentlichung (Portal/Wiki, Benachrichtigungen, „read & attest“).
6. Implementierung (SOP-Aktualisierung, Kontrollen, CCM-Regeln).
7. Schulungen und Zertifizierungen (LMS-Kurse, Tests).
8. Monitoring und Metriken (CCM, KPI/KRI, Incidents).
9. Regelmäßige Überprüfung (annual/triggered) und rückwirkend.
10. Archiv (EOL mit Links zum Ersatzdokument).

7) Policy-as-Code und Kontrollgenehmigungen

Speichern Sie die Prüfanforderungen in einem maschinenlesbaren Format (YAML/JSON, Rego/SQL):
yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"

Vorteile: Automatische Compliance-Kontrolle, Tracing zu evidence Metriken und Uploads, Blockgates in CI/CD.

8) Lokalisierungen und Gerichtsbarkeiten

Separate Localization Addendum mit einem klaren Diffus zur zugrunde liegenden Richtlinie.
Die Bezeichnungen 'jurisdiction/country' in den Metadaten.
Die Regel: strenger aus den Forderungen (in der Praxis - max (strictness) nach dem Schnittpunkt der Normen).
Register von Unterprozessoren/Datenstandorten mit Dokumentbezug.

9) Zugang und Sicherheit

RBAC/ABAC: Offenes Lesen für alle, Schreiben nur über PR.
Sensible Abschnitte (z.B. Law-Privilege memo) sind separate private Repositories.
Read & Attest: Mechanik der Lesebestätigung für Rollen (Integration mit HR/LMS).
Zugriffsprotokolle für private Dateien, SoD für Policy Owner vs Approver.

10) Integration

GRC: Normenregister, Mapping von Anforderungen ↔ Kontrollen ↔ Risiken ↔ CAPA.
CCM: Autostart von Kontrolltests nach Policy-as-Code.
LMS: Autogenerierung von Kursen/Quizzen im Major-Wechsel.
ITSM/Jira: Implementierungsaufgaben und CAPA.
CI/CD: Blockgates bei Nichteinhaltung kritischer Kontrollen.
Evidence Storage (WORM): Veröffentlichung von Hash-Quittungen von Dokumentfreigaben.

11) Kommunikation und Akzeptanz (adoption)

Ein-Pager mit den wichtigsten Änderungen und „was Teams tun“.
FAQ und Glossar neben der Politik.
Read-receipt und Trainingskontrolle für die betroffenen Rollen.
Bürostunden/Fragenkanal im Messenger.

12) Metriken und KPIs

Policy Coverage:% der Prozesse/Jurisdiktionen, die durch gültige Dokumente abgedeckt sind.
On-time Review:% der Dokumente, die vor dem Review-Datum überarbeitet wurden.
Adoption Rate: Anteil der Mitarbeiter/Rollen mit Read-Attest an neuen Richtlinien.
Control Mapping Completeness:% Kontrollaussagen mit Metriken und Evidence-Abfragen.
CCM Pass Rate: Anteil der grünen Regeln im Zusammenhang mit Politikern.
Time-to-Publish: Median vom Entwurf bis zur Veröffentlichung (nach Änderungsart).
Localization Lag: Verzögerung zwischen der Basisversion und den lokalen Addendums.
Audit-Ready Time: Stunden für die Sammlung von „Policy-Pack“ (Ziel ≤ 4-8 Stunden).

13) Dashboards

Policy Inventory: Liste der Dokumente, Versionen, Review/EOL Timer.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: Abdeckung von Lokalisierungen und Verspätungen.
Kontrollen Verknüpfung: Wie viel Prozent der Kontrollen beziehen sich auf aktuelle Richtlinien.
Training & Attestations: Absolvierung von Kursen, ungeübte Rollen.
Evidence & Hashes: WORM-Quittungen für Releases, Audit-Pakete.

14) SOP (Standardverfahren)

SOP-1: Erstellen/Ändern von Richtlinien

Initiator der PR- → mit Draft und Mappings → Legal/DPO/CISO Revue → Impact-Analyse → Upruve des Komitees → Veröffentlichung → Kommunikation und LMS.

SOP-2: Periodische Überprüfung

Automatische Erstellung des Tickets 60 Tage vor Review → Aktualisierung der Normen/Links → Re-Revue → Erneuerung/Ersatz/Archiv.

SOP-3: Lokalisierung

Anforderung eines lokalen Führers → Diff zur zugrunde liegenden Richtlinie → Legal Review → Veröffentlichung eines Addendums → Benachrichtigung der betroffenen Rollen.

SOP-4: Incident-Trigger-Update

Post-Mortem → die identifizierten Hapen → PR in Politik/Standard → eine beschleunigte Aktualisierung → Aktualisierung der CCM-Regeln.

SOP-5: Audit Pack

Generierung des „policy-pack“ -Pakets: gültige Versionen, Mappings, Änderungsprotokolle, Read-Attest-Berichte, Hash-Quittungen von Releases.

15) Vorlagen und Formate

Richtlinienvorlage (Markdown)


[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:

Template Control Statement (YAML) - siehe § 7.

Vorlage Localization Addendum


Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:

16) Verwaltung von Ausnahmen (waivers)

Als Eintragungen mit Ablaufdatum, Eigentümer und ausgleichenden Kontrollen ausgeführt.
Im Policy-Dashboard → Ausnahmen sichtbar; Automatische Erinnerung 14/7/1 Tag.
Überprüfung im Ausschuss; Verbot „ewiger“ Ausnahmen.

17) Integration mit Risiken, Audits und Evidenz

Link „Policy → Risk“ (welche Risiken deckt/reduziert).
Audit-ready: Jede Kontrollaussage hat eine Metrik und eine evidence-Abfrage.
Re-Audit nach Major-Änderungen: Überprüfung der Wirksamkeit der angewandten Kontrollen.
Chain-of-Custody auf Policy Releases (Hash-Quittungen, WORM-Archiv).

18) Antipatterns

Richtlinien ohne messbare Kontrollaussagen.
Dokumente „aus Compliance-Gründen“ ohne Implementierung in Prozesse/Kontrollen.
Keine Versionierung und Änderungsprotokoll.
Lokalisierungen „in den Dateien auf der Seite“ - Fehlsichtigkeit und Risiken.
Ausnahmen ohne Ablaufdatum und Entschädigung.
Keine Verbindung zu LMS/GRC/CCM - blinde Flecken und wiederholte Störungen.
Doppelte/widersprüchliche Dokumente in verschiedenen Depots.

19) Reifegradmodell (M0-M4)

M0 Ad-hoc: verstreute Dateien, keine einheitliche Taxonomie.
M1 Katalog: zentralisierte Liste, grundlegende Metadaten und Revue einmal im Jahr.
M2 Verwaltet: Git-Repository, PR-Prozess, Policy-as-Code für Schlüsselkontrollen, Integration mit LMS/GRC.
M3 Integriert: vollständige Normen-Mappings, Control Autotests (CCM), „Policy-Pack“ per Button, Lokalisierung per Template.
M4 Continuous Assurance: Empfehlungs-Updates zu KRI/Incidents, Auto-Generierung von Kursen, Blockgates in CI/CD, Predictive Coverage Metrics.

20) Verwandte Artikel wiki

Lebenszyklus von Richtlinien und Verfahren

Änderungsmanagement in der Compliance-Richtlinie

Kontinuierliche Compliance-Überwachung (CCM)

KPIs und Compliance-Kennzahlen

Kommunikation mit Aufsichtsbehörden und Wirtschaftsprüfern

Aufbewahrung von Nachweisen und Unterlagen

Protokollierung und Audit Trail

Kommunikation von Compliance-Lösungen in Teams

Summe

Ein Repository für Richtlinien und Vorschriften ist kein „Ordner mit Dokumenten“, sondern ein lebendiges, verwaltetes Produkt: striktes Metamodell, Versionierung, Policy-as-Code, Verknüpfung mit Kontrollen und Schulungen, transparente Metriken und „On-Button“ -Bereitschaft. Ein solches System macht Compliance reproduzierbar, messbar und skalierbar für alle Märkte und Jurisdiktionen.

Contact

Kontakt aufnehmen

Kontaktieren Sie uns bei Fragen oder Support.Wir helfen Ihnen jederzeit gerne!

Telegram
@Gamble_GC
Integration starten

Email ist erforderlich. Telegram oder WhatsApp – optional.

Ihr Name optional
Email optional
Betreff optional
Nachricht optional
Telegram optional
@
Wenn Sie Telegram angeben – antworten wir zusätzlich dort.
WhatsApp optional
Format: +Ländercode und Nummer (z. B. +49XXXXXXXXX).

Mit dem Klicken des Buttons stimmen Sie der Datenverarbeitung zu.