Kopexa

Programme

Programme koordinieren Compliance-Aktivitäten, Kontrollen und Nachweise für Zertifizierungen, Audits und laufende Compliance

Was ist ein Programm?

Kurzfassung: Ein Programm ist deine Compliance-Initiative auf höchster Ebene. Es bündelt alles, was du brauchst, um eine Zertifizierung zu erreichen, ein Audit vorzubereiten oder laufende Compliance zu managen – Kontrollen, Maßnahmen, Nachweise, Aufgaben und Zeitpläne.

Ein Programm in Kopexa repräsentiert ein strukturiertes Compliance-Vorhaben, das sich über Monate oder sogar Jahre erstrecken kann. Es koordiniert die Arbeit verschiedener Teams und gibt dir den Überblick über den Gesamtfortschritt.

Typische Programme:

  • ISO 27001 Erstzertifizierung
  • SOC 2 Type II Audit-Vorbereitung
  • NIS2-Compliance-Projekt
  • Jährliches ISMS-Review
  • Lieferanten-Risikobewertung

Programm vs. andere Konzepte

KonzeptEbeneBeschreibung
SpaceOrganisationContainer für alle Compliance-Aktivitäten einer Einheit
ProgrammInitiativeKoordiniert ein spezifisches Compliance-Ziel über Zeit
AssessmentBewertungWird vom Programm erstellt (z.B. Gap-Analyse)
KontrollenAnforderungWerden vom Framework ins Programm importiert
MaßnahmenUmsetzungKonkrete Implementierung der Kontrollen

Wann brauche ich ein Programm?

SzenarioProgramm sinnvoll?
Erstzertifizierung ISO 27001✅ Ja – 6-12 Monate Laufzeit, viele Beteiligte
Jährliches Surveillance-Audit✅ Ja – Strukturierte Vorbereitung
Einzelne Policy aktualisieren❌ Nein – Direkt im Dokument bearbeiten
Neuen Lieferanten onboarden⚠️ Kommt drauf an – Bei kritischen Lieferanten ggf. eigenes Programm
Multi-Framework-Compliance✅ Ja – Ein Programm pro Framework oder kombiniert

Programm erstellen

  1. Öffne deinen Space
  2. Klicke auf Neues Programm
  3. Wähle ein Framework (z.B. ISO 27001:2022, SOC 2, NIS2)
  4. Definiere Start- und Zieltermin
  5. Kopexa erstellt automatisch:
    • Alle Kontrollen des Frameworks
    • Ein initiales Gap-Assessment
    • Eine Fortschritts-Heatmap

Das Zieldatum ist nicht nur kosmetisch – Kopexa berechnet daraus Meilensteine und warnt, wenn der Fortschritt hinter dem Zeitplan liegt.

Aufbau eines Programms

Timeline & Meilensteine

Ein Programm hat einen definierten Zeitrahmen:

Start ─────────────────────────────────────────────── Ziel
  │                                                      │
  ├── Gap-Analyse abschließen (Monat 1-2)               │
  ├── Kritische Kontrollen umsetzen (Monat 2-4)           │
  ├── Dokumentation vervollständigen (Monat 4-6)        │
  ├── Internes Audit (Monat 6)                          │
  └── Externes Audit (Zieltermin) ──────────────────────┘

Kontrollen & Status

Das Programm zeigt alle Framework-Kontrollen mit ihrem aktuellen Status:

StatusBedeutungAktion
PREPARINGNoch nicht begonnenMaßnahme zuordnen
IN_PROGRESSUmsetzung läuftNachweise sammeln
NEEDS_APPROVALReview erforderlichFreigabe einholen
FULFILLEDVollständig umgesetzt✅ Erledigt
OUT_OF_SCOPENicht anwendbarBegründung dokumentiert

Fortschritts-Dashboard

Das Programm-Dashboard zeigt:

  • Gesamtfortschritt als Prozent
  • Heatmap nach Kontroll-Kategorien
  • Zeitplan-Status (on track / behind / at risk)
  • Offene Aufgaben nach Verantwortlichen

Programm-Typen

Zertifizierungs-Programm

Für Erstzertifizierungen wie ISO 27001, SOC 2, TISAX:

  • Längere Laufzeit (6-18 Monate)
  • Vollständige Kontroll-Abdeckung erforderlich
  • Endet mit externem Audit

Audit-Vorbereitungs-Programm

Für wiederkehrende Audits (Surveillance, Rezertifizierung):

  • Kürzere Laufzeit (2-3 Monate)
  • Fokus auf geänderte Kontrollen und neue Nachweise
  • Review bestehender Maßnahmen

Continuous-Compliance-Programm

Für laufende Compliance ohne festes Enddatum:

  • Kein Zieltermin, sondern rollierender Prozess
  • Automatische Erinnerungen für Reviews
  • Integration mit Monitoring-Tools

Multi-Framework-Programme

Eine Maßnahme kann mehrere Kontrollen aus verschiedenen Frameworks erfüllen. Kopexa unterstützt zwei Ansätze:

Option 1: Separate Programme

Space
├── Programm: ISO 27001
└── Programm: SOC 2
    └── Maßnahmen werden automatisch verknüpft

Vorteil: Klare Trennung, separate Timelines Nachteil: Mehr Verwaltungsaufwand

Option 2: Kombiniertes Programm

Space
└── Programm: ISO 27001 + SOC 2
    └── Unified Kontrolle Set mit Mapping

Vorteil: Eine Übersicht, keine Doppelarbeit Nachteil: Komplexeres Reporting

Kopexa erkennt überlappende Kontrollen automatisch. Wenn du eine Maßnahme für ISO 27001 A.9.4.2 erstellst, wird sie automatisch auch für SOC 2 CC6.1 vorgeschlagen.

Best Practices

1. Realistischen Zeitplan setzen

Programm-TypTypische Dauer
ISO 27001 Erstzertifizierung9-12 Monate
SOC 2 Type I3-6 Monate
SOC 2 Type II6-12 Monate (+ Beobachtungszeitraum)
NIS2-Compliance6-9 Monate
Surveillance-Audit-Prep2-3 Monate

2. Owner früh zuweisen

Jede Kontrolle sollte einen Owner haben. Verteile die Verantwortung:

  • IT-Security: Technische Kontrollen (Access, Encryption, Logging)
  • HR: Personelle Kontrollen (Onboarding, Training, Offboarding)
  • Facility: Physische Kontrollen (Zutritt, Clean Desk)
  • Legal: Compliance Kontrollen (Verträge, Datenschutz)

3. Quick Wins zuerst

Starte mit Kontrollen, die bereits erfüllt sind – das zeigt schnell Fortschritt und motiviert das Team.

4. Regelmäßige Reviews

Plane wöchentliche oder zweiwöchentliche Programm-Reviews:

  • Was wurde erledigt?
  • Was blockiert?
  • Sind wir im Zeitplan?

FAQ