Programme
Programme koordinieren Compliance-Aktivitäten, Kontrollen und Nachweise für Zertifizierungen, Audits und laufende Compliance
Was ist ein Programm?
Kurzfassung: Ein Programm ist deine Compliance-Initiative auf höchster Ebene. Es bündelt alles, was du brauchst, um eine Zertifizierung zu erreichen, ein Audit vorzubereiten oder laufende Compliance zu managen – Kontrollen, Maßnahmen, Nachweise, Aufgaben und Zeitpläne.
Ein Programm in Kopexa repräsentiert ein strukturiertes Compliance-Vorhaben, das sich über Monate oder sogar Jahre erstrecken kann. Es koordiniert die Arbeit verschiedener Teams und gibt dir den Überblick über den Gesamtfortschritt.
Typische Programme:
- ISO 27001 Erstzertifizierung
- SOC 2 Type II Audit-Vorbereitung
- NIS2-Compliance-Projekt
- Jährliches ISMS-Review
- Lieferanten-Risikobewertung
Programm vs. andere Konzepte
| Konzept | Ebene | Beschreibung |
|---|---|---|
| Space | Organisation | Container für alle Compliance-Aktivitäten einer Einheit |
| Programm | Initiative | Koordiniert ein spezifisches Compliance-Ziel über Zeit |
| Assessment | Bewertung | Wird vom Programm erstellt (z.B. Gap-Analyse) |
| Kontrollen | Anforderung | Werden vom Framework ins Programm importiert |
| Maßnahmen | Umsetzung | Konkrete Implementierung der Kontrollen |
Wann brauche ich ein Programm?
| Szenario | Programm sinnvoll? |
|---|---|
| Erstzertifizierung ISO 27001 | ✅ Ja – 6-12 Monate Laufzeit, viele Beteiligte |
| Jährliches Surveillance-Audit | ✅ Ja – Strukturierte Vorbereitung |
| Einzelne Policy aktualisieren | ❌ Nein – Direkt im Dokument bearbeiten |
| Neuen Lieferanten onboarden | ⚠️ Kommt drauf an – Bei kritischen Lieferanten ggf. eigenes Programm |
| Multi-Framework-Compliance | ✅ Ja – Ein Programm pro Framework oder kombiniert |
Programm erstellen
- Öffne deinen Space
- Klicke auf Neues Programm
- Wähle ein Framework (z.B. ISO 27001:2022, SOC 2, NIS2)
- Definiere Start- und Zieltermin
- Kopexa erstellt automatisch:
- Alle Kontrollen des Frameworks
- Ein initiales Gap-Assessment
- Eine Fortschritts-Heatmap
Das Zieldatum ist nicht nur kosmetisch – Kopexa berechnet daraus Meilensteine und warnt, wenn der Fortschritt hinter dem Zeitplan liegt.
Aufbau eines Programms
Timeline & Meilensteine
Ein Programm hat einen definierten Zeitrahmen:
Start ─────────────────────────────────────────────── Ziel
│ │
├── Gap-Analyse abschließen (Monat 1-2) │
├── Kritische Kontrollen umsetzen (Monat 2-4) │
├── Dokumentation vervollständigen (Monat 4-6) │
├── Internes Audit (Monat 6) │
└── Externes Audit (Zieltermin) ──────────────────────┘Kontrollen & Status
Das Programm zeigt alle Framework-Kontrollen mit ihrem aktuellen Status:
| Status | Bedeutung | Aktion |
|---|---|---|
| PREPARING | Noch nicht begonnen | Maßnahme zuordnen |
| IN_PROGRESS | Umsetzung läuft | Nachweise sammeln |
| NEEDS_APPROVAL | Review erforderlich | Freigabe einholen |
| FULFILLED | Vollständig umgesetzt | ✅ Erledigt |
| OUT_OF_SCOPE | Nicht anwendbar | Begründung dokumentiert |
Fortschritts-Dashboard
Das Programm-Dashboard zeigt:
- Gesamtfortschritt als Prozent
- Heatmap nach Kontroll-Kategorien
- Zeitplan-Status (on track / behind / at risk)
- Offene Aufgaben nach Verantwortlichen
Programm-Typen
Zertifizierungs-Programm
Für Erstzertifizierungen wie ISO 27001, SOC 2, TISAX:
- Längere Laufzeit (6-18 Monate)
- Vollständige Kontroll-Abdeckung erforderlich
- Endet mit externem Audit
Audit-Vorbereitungs-Programm
Für wiederkehrende Audits (Surveillance, Rezertifizierung):
- Kürzere Laufzeit (2-3 Monate)
- Fokus auf geänderte Kontrollen und neue Nachweise
- Review bestehender Maßnahmen
Continuous-Compliance-Programm
Für laufende Compliance ohne festes Enddatum:
- Kein Zieltermin, sondern rollierender Prozess
- Automatische Erinnerungen für Reviews
- Integration mit Monitoring-Tools
Multi-Framework-Programme
Eine Maßnahme kann mehrere Kontrollen aus verschiedenen Frameworks erfüllen. Kopexa unterstützt zwei Ansätze:
Option 1: Separate Programme
Space
├── Programm: ISO 27001
└── Programm: SOC 2
└── Maßnahmen werden automatisch verknüpftVorteil: Klare Trennung, separate Timelines Nachteil: Mehr Verwaltungsaufwand
Option 2: Kombiniertes Programm
Space
└── Programm: ISO 27001 + SOC 2
└── Unified Kontrolle Set mit MappingVorteil: Eine Übersicht, keine Doppelarbeit Nachteil: Komplexeres Reporting
Kopexa erkennt überlappende Kontrollen automatisch. Wenn du eine Maßnahme für ISO 27001 A.9.4.2 erstellst, wird sie automatisch auch für SOC 2 CC6.1 vorgeschlagen.
Best Practices
1. Realistischen Zeitplan setzen
| Programm-Typ | Typische Dauer |
|---|---|
| ISO 27001 Erstzertifizierung | 9-12 Monate |
| SOC 2 Type I | 3-6 Monate |
| SOC 2 Type II | 6-12 Monate (+ Beobachtungszeitraum) |
| NIS2-Compliance | 6-9 Monate |
| Surveillance-Audit-Prep | 2-3 Monate |
2. Owner früh zuweisen
Jede Kontrolle sollte einen Owner haben. Verteile die Verantwortung:
- IT-Security: Technische Kontrollen (Access, Encryption, Logging)
- HR: Personelle Kontrollen (Onboarding, Training, Offboarding)
- Facility: Physische Kontrollen (Zutritt, Clean Desk)
- Legal: Compliance Kontrollen (Verträge, Datenschutz)
3. Quick Wins zuerst
Starte mit Kontrollen, die bereits erfüllt sind – das zeigt schnell Fortschritt und motiviert das Team.
4. Regelmäßige Reviews
Plane wöchentliche oder zweiwöchentliche Programm-Reviews:
- Was wurde erledigt?
- Was blockiert?
- Sind wir im Zeitplan?