Richtlinien- und Regelwerk
1) Zweck und Grundsätze
Ein Policy and Regulatory Repository ist eine einzige Quelle der Wahrheit (Single Source of Truth, SSOT) für Anforderungen, Standards, Verfahren und Kontrollgenehmigungen, die Folgendes bietet:- Konsistenz und Relevanz der Materialien für alle Teams;
- Rückverfolgbarkeit „Anforderung → Kontrolle → Nachweise → Prüfungen“;
- Bereitschaft „audit-ready“ und schnelle Lokalisierung unter der Gerichtsbarkeit;
- die maschinelle Durchsetzbarkeit von Ansprüchen (Policy-as-Code).
Prinzipien: Versionierung, minimal ausreichende Daten, „eine Wahrheit“, Überprüfbarkeit, Reproduzierbarkeit, Zugangssicherheit.
2) Taxonomie und Struktur
Empfohlene Hierarchie:- Politik (Politik, verbindliche Grundsätze auf Unternehmensebene).
- Standard (Standard: messbare Anforderungen und Schwellenwerte).
- Verfahren/SOP (Schritt-für-Schritt-Anleitung).
- Anleitung/Playbook (Empfehlungen und Vorlagen).
- Control Statement (Prüfaussage, Verknüpfung mit Kontrollen).
- Regulatory Mapping (Normkarte: DSGVO/ISO/SOC/PCI/AML usw.).
- Localization Addendum (lokale Ergänzungen für Länder/Geschäftslinien).
- Records & Evidence Links (Links zu Evidenz- und Audit-Paketen).
Каталоги: `01-Governance`, `02-Security`, `03-Privacy`, `04-Risk`, `05-Operations`, `06-Data & AI`, `07-Vendors/VRM`, `08-Finance/AML`, `99-Archive`.
3) Das Metamodell des Dokuments (Mindestfelder)
ID (mensch-lesbarer und persistenter Schlüssel).
Titel/Titel und Zweck/Zweck.
Scope (Systeme, Jurisdiktionen, Prozesse).
Owner (A), Author, Approvers, Stakeholders.
Effective Date, Review Date, Version, Change Log.
Regulatorische Referenzen (Artikel, Abschnitte).
Control Statements (messbare Anforderungen).
Mappings: Norm ↔ Kontrolle ↔ Metrik ↔ evidence.
Localization (Liste der Addendums und Ausnahmen).
Verwandte Docs (verwandte Standards/SOPs/Playbooks).
Tags (Suche: Datenschutz, KYC, Protokollierung, etc.).
4) Versionierung und Traceability
Alle Artefakte sind in VCS (Git) mit Pull-Request-Prozess.
SemVer: Major (politische Veränderungen), Minor (Verfeinerungen), Patch (Fehler/Stil).
Automatische Generierung von CHANGELOG und Links zu Diskussionen.
Diff-Ansicht mit Hervorhebung von Steueraussagen und Zuordnungskarten.
5) Rollen und RACI
(R — Responsible; A — Accountable; C — Consulted; I — Informed)
6) Lebenszyklus (Policy Lifecycle)
1. Initiierung (Regler-/Risiko-/Geschäftsanforderung).
2. Entwurf und Abstimmung (PR, Kommentare, Bearbeitungen).
3. Influencer Analytics (Impact Assessment: Systeme, Kontrollen, Schulungen).
4. Apruv (Komitee/Sponsor).
5. Veröffentlichung (Portal/Wiki, Benachrichtigungen, „read & attest“).
6. Implementierung (SOP-Aktualisierung, Kontrollen, CCM-Regeln).
7. Schulungen und Zertifizierungen (LMS-Kurse, Tests).
8. Monitoring und Metriken (CCM, KPI/KRI, Incidents).
9. Regelmäßige Überprüfung (annual/triggered) und rückwirkend.
10. Archiv (EOL mit Links zum Ersatzdokument).
7) Policy-as-Code und Kontrollgenehmigungen
Speichern Sie die Prüfanforderungen in einem maschinenlesbaren Format (YAML/JSON, Rego/SQL):yaml id: CTRL-LOG-001 statement: "All admin actions must be logged with a ticket reference"
metric: "pct_admin_actions_with_ticket_link"
threshold: ">= 99. 5%"
evidence_query: "sql:select pct from metrics where id='pct_admin_actions_with_ticket_link'"
ccm_rule: "rego: deny if admin_action and not has_ticket_link"
jurisdiction: ["EEA","UK"]
effective: "2025-01-01"
Vorteile: Automatische Compliance-Kontrolle, Tracing zu evidence Metriken und Uploads, Blockgates in CI/CD.
8) Lokalisierungen und Gerichtsbarkeiten
Separate Localization Addendum mit einem klaren Diffus zur zugrunde liegenden Richtlinie.
Die Bezeichnungen 'jurisdiction/country' in den Metadaten.
Die Regel: strenger aus den Forderungen (in der Praxis - max (strictness) nach dem Schnittpunkt der Normen).
Register von Unterprozessoren/Datenstandorten mit Dokumentbezug.
9) Zugang und Sicherheit
RBAC/ABAC: Offenes Lesen für alle, Schreiben nur über PR.
Sensible Abschnitte (z.B. Law-Privilege memo) sind separate private Repositories.
Read & Attest: Mechanik der Lesebestätigung für Rollen (Integration mit HR/LMS).
Zugriffsprotokolle für private Dateien, SoD für Policy Owner vs Approver.
10) Integration
GRC: Normenregister, Mapping von Anforderungen ↔ Kontrollen ↔ Risiken ↔ CAPA.
CCM: Autostart von Kontrolltests nach Policy-as-Code.
LMS: Autogenerierung von Kursen/Quizzen im Major-Wechsel.
ITSM/Jira: Implementierungsaufgaben und CAPA.
CI/CD: Blockgates bei Nichteinhaltung kritischer Kontrollen.
Evidence Storage (WORM): Veröffentlichung von Hash-Quittungen von Dokumentfreigaben.
11) Kommunikation und Akzeptanz (adoption)
Ein-Pager mit den wichtigsten Änderungen und „was Teams tun“.
FAQ und Glossar neben der Politik.
Read-receipt und Trainingskontrolle für die betroffenen Rollen.
Bürostunden/Fragenkanal im Messenger.
12) Metriken und KPIs
Policy Coverage:% der Prozesse/Jurisdiktionen, die durch gültige Dokumente abgedeckt sind.
On-time Review:% der Dokumente, die vor dem Review-Datum überarbeitet wurden.
Adoption Rate: Anteil der Mitarbeiter/Rollen mit Read-Attest an neuen Richtlinien.
Control Mapping Completeness:% Kontrollaussagen mit Metriken und Evidence-Abfragen.
CCM Pass Rate: Anteil der grünen Regeln im Zusammenhang mit Politikern.
Time-to-Publish: Median vom Entwurf bis zur Veröffentlichung (nach Änderungsart).
Localization Lag: Verzögerung zwischen der Basisversion und den lokalen Addendums.
Audit-Ready Time: Stunden für die Sammlung von „Policy-Pack“ (Ziel ≤ 4-8 Stunden).
13) Dashboards
Policy Inventory: Liste der Dokumente, Versionen, Review/EOL Timer.
Change Pipeline: Draft → Review → Approved → Published → Implemented.
Jurisdiction Heatmap: Abdeckung von Lokalisierungen und Verspätungen.
Kontrollen Verknüpfung: Wie viel Prozent der Kontrollen beziehen sich auf aktuelle Richtlinien.
Training & Attestations: Absolvierung von Kursen, ungeübte Rollen.
Evidence & Hashes: WORM-Quittungen für Releases, Audit-Pakete.
14) SOP (Standardverfahren)
SOP-1: Erstellen/Ändern von Richtlinien
Initiator der PR- → mit Draft und Mappings → Legal/DPO/CISO Revue → Impact-Analyse → Upruve des Komitees → Veröffentlichung → Kommunikation und LMS.
SOP-2: Periodische Überprüfung
Automatische Erstellung des Tickets 60 Tage vor Review → Aktualisierung der Normen/Links → Re-Revue → Erneuerung/Ersatz/Archiv.
SOP-3: Lokalisierung
Anforderung eines lokalen Führers → Diff zur zugrunde liegenden Richtlinie → Legal Review → Veröffentlichung eines Addendums → Benachrichtigung der betroffenen Rollen.
SOP-4: Incident-Trigger-Update
Post-Mortem → die identifizierten Hapen → PR in Politik/Standard → eine beschleunigte Aktualisierung → Aktualisierung der CCM-Regeln.
SOP-5: Audit Pack
Generierung des „policy-pack“ -Pakets: gültige Versionen, Mappings, Änderungsprotokolle, Read-Attest-Berichte, Hash-Quittungen von Releases.
15) Vorlagen und Formate
Richtlinienvorlage (Markdown)
[ID] Title
Purpose:
Scope:
Definitions:
Policy Statements:
Exceptions & Waivers:
Roles & Responsibilities:
Mappings (Regulation ↔ Controls):
Evidence & Metrics:
Review Cycle / Effective Date:
Change Log:
Related Documents:
Template Control Statement (YAML) - siehe § 7.
Vorlage Localization Addendum
Base Policy: <ID/Version>
Jurisdiction: <Country/Region>
Diff Summary:
Added/Stricter:
Relaxed (with legal justification):
Effective/Review:
Approvals:
16) Verwaltung von Ausnahmen (waivers)
Als Eintragungen mit Ablaufdatum, Eigentümer und ausgleichenden Kontrollen ausgeführt.
Im Policy-Dashboard → Ausnahmen sichtbar; Automatische Erinnerung 14/7/1 Tag.
Überprüfung im Ausschuss; Verbot „ewiger“ Ausnahmen.
17) Integration mit Risiken, Audits und Evidenz
Link „Policy → Risk“ (welche Risiken deckt/reduziert).
Audit-ready: Jede Kontrollaussage hat eine Metrik und eine evidence-Abfrage.
Re-Audit nach Major-Änderungen: Überprüfung der Wirksamkeit der angewandten Kontrollen.
Chain-of-Custody auf Policy Releases (Hash-Quittungen, WORM-Archiv).
18) Antipatterns
Richtlinien ohne messbare Kontrollaussagen.
Dokumente „aus Compliance-Gründen“ ohne Implementierung in Prozesse/Kontrollen.
Keine Versionierung und Änderungsprotokoll.
Lokalisierungen „in den Dateien auf der Seite“ - Fehlsichtigkeit und Risiken.
Ausnahmen ohne Ablaufdatum und Entschädigung.
Keine Verbindung zu LMS/GRC/CCM - blinde Flecken und wiederholte Störungen.
Doppelte/widersprüchliche Dokumente in verschiedenen Depots.
19) Reifegradmodell (M0-M4)
M0 Ad-hoc: verstreute Dateien, keine einheitliche Taxonomie.
M1 Katalog: zentralisierte Liste, grundlegende Metadaten und Revue einmal im Jahr.
M2 Verwaltet: Git-Repository, PR-Prozess, Policy-as-Code für Schlüsselkontrollen, Integration mit LMS/GRC.
M3 Integriert: vollständige Normen-Mappings, Control Autotests (CCM), „Policy-Pack“ per Button, Lokalisierung per Template.
M4 Continuous Assurance: Empfehlungs-Updates zu KRI/Incidents, Auto-Generierung von Kursen, Blockgates in CI/CD, Predictive Coverage Metrics.
20) Verwandte Artikel wiki
Lebenszyklus von Richtlinien und Verfahren
Änderungsmanagement in der Compliance-Richtlinie
Kontinuierliche Compliance-Überwachung (CCM)
KPIs und Compliance-Kennzahlen
Kommunikation mit Aufsichtsbehörden und Wirtschaftsprüfern
Aufbewahrung von Nachweisen und Unterlagen
Protokollierung und Audit Trail
Kommunikation von Compliance-Lösungen in Teams
Summe
Ein Repository für Richtlinien und Vorschriften ist kein „Ordner mit Dokumenten“, sondern ein lebendiges, verwaltetes Produkt: striktes Metamodell, Versionierung, Policy-as-Code, Verknüpfung mit Kontrollen und Schulungen, transparente Metriken und „On-Button“ -Bereitschaft. Ein solches System macht Compliance reproduzierbar, messbar und skalierbar für alle Märkte und Jurisdiktionen.