GRC & Compliance
·FÜNF LEISTUNGSBAUSTEINE

Compliance, die steuerbar wird.

Wir verbinden ISO 27001, NIS 2, DSGVO, EU AI Act und Risikomanagement zu einem klaren Programm aus Maßnahmen, Kontrollen und Nachweisen.

Risikomanagement

Risiken erfassen, bewerten und in einem Risikoregister steuern, das Geschäftsleitung und Auditor lesen können.

ISO 27001

Implementierung und Zertifizierung eines ISO-27001-konformen ISMS. Sicherheitsniveau stärken, Vertrauen bei Kunden und Partnern aufbauen.

NIS 2

Umsetzung der NIS-2-Anforderungen. Cyber-Resilienz stärken, Compliance für kritische Infrastrukturen sicherstellen.

DSGVO

DSGVO-Konformität herstellen und halten. Datenschutzprozesse optimieren, regulatorische Risiken senken.

EU AI Act

EU-AI-Act-Compliance. KI-Systeme transparent, sicher und vertrauenswürdig gestalten. Regulatorische Risiken minimieren.

ISO/IEC 27001:2022 zertifiziert
Wir leben, was wir beraten. GermanAI Defense ist seit Mai 2026 selbst nach ISO/IEC 27001:2022 zertifiziert, geprüft durch die akkreditierte Zertifizierungsstelle A-Mark Ratings Limited (Zertifikat-Nr. 26052601, gültig bis 25.05.2029). Mehr zu Sicherheit & Compliance →
ANWENDUNGSFÄLLE

Typische Situationen, in denen wir unterstützen

GRC & Compliance
GRC & Compliance

ISO 27001 strukturiert vorbereiten

Problem
Viele Unternehmen möchten ISO 27001 angehen, wissen aber nicht, welche Prozesse, Kontrollen und Nachweise fehlen.
Ansatz
Wir führen die Gap-Analyse durch, bauen die ISMS-Struktur auf, planen die Maßnahmen und bereiten Dokumentation und Audit vor.
Nutzen
Ein klarer Weg zur Zertifizierungsfähigkeit, weniger organisatorisches Chaos und bessere Sicherheitssteuerung.
GRC & Compliance Consulting
GRC & Compliance
GRC & Compliance

NIS-2-Anforderungen umsetzen

Problem
Die NIS-2-Richtlinie erhöht die Anforderungen an Cybersecurity, Governance, Risikomanagement und Nachweisfähigkeit.
Ansatz
Wir führen die Reifegradanalyse durch, planen die Maßnahmen, legen Rollen und Prozesse fest und setzen dokumentierbar um.
Nutzen
Sie wissen, ob Sie unter NIS 2 fallen, welche der Pflichten aus Art. 21 offen sind und wer im Haus wofür verantwortlich ist.
GRC & Compliance Consulting
GRC & Compliance
GRC & Compliance

DSGVO und Security sauber verbinden

Problem
Datenschutz und IT-Sicherheit werden oft getrennt betrachtet, obwohl sie operativ eng zusammenhängen.
Ansatz
Wir verbinden Datenschutzanforderungen, technische und organisatorische Maßnahmen sowie Sicherheitsarchitektur zu einem nachvollziehbaren Gesamtbild.
Nutzen
Ein Maßnahmenkatalog, der sowohl den Datenschutzbeauftragten als auch den ISO-Auditor zufriedenstellt, statt zwei getrennter Listen.
GRC & Compliance Consulting / Cybersecurity Services
GRC & Compliance
GRC & Compliance / AI Solutions

EU-KI-Verordnung: Readiness für KI-Systeme

Problem
Unternehmen nutzen oder planen KI, wissen aber oft nicht, welche Anforderungen an Transparenz, Risiko, Datenqualität und Governance entstehen.
Ansatz
Wir bewerten die KI-Anwendungsfälle, klassifizieren das Risiko, bauen die Governance-Struktur auf und richten dokumentierbare Kontrollprozesse ein.
Nutzen
Jedes KI-System hat eine dokumentierte Risikoklasse und einen Verantwortlichen, bevor die Aufsicht fragt.
GRC & Compliance Consulting / AI Solutions
GRC & Compliance
GRC & Compliance

Business Continuity & Disaster Recovery aufbauen

Problem
NIS 2 und ISO 27001 fordern belastbare Continuity-Pläne. In vielen Unternehmen fehlen aber Business Impact Analyse, dokumentierte Wiederanlauf-Sequenz und geübte Krisenrollen.
Ansatz
Wir bauen das BCM-Framework auf, erfassen die kritischen Prozesse, leiten Wiederanlaufzeit und tragbaren Datenverlust ab (RTO / RPO), erstellen die Wiederanlauf-Pläne, stellen den Krisenstab auf und planen die Übungen.
Nutzen
Im Ernstfall handlungsfähig, gegenüber Aufsicht und Kunden nachweisbar, Wiederanlauf-Zeiten kalkulierbar statt geraten.
GRC & Compliance Consulting
GRC & Compliance
GRC & Compliance

BSI-Grundschutz für Behörden und KRITIS

Problem
Verwaltungen und KRITIS-Betreiber müssen nach IT-Grundschutz arbeiten, oft ohne aktuelle Bestandsaufnahme und ohne die Nachweise, die eine Vergabestelle anfordert.
Ansatz
Wir nehmen die Systeme auf, stellen den Schutzbedarf fest, ordnen die Bausteine aus dem Grundschutz-Kompendium zu und bereiten die Prüfung vor.
Nutzen
Vorbereitet für die Prüfung, mit den Eignungsnachweisen, die eine Vergabestelle verlangt.
GRC & Compliance Consulting
GRC & Compliance
GRC & Compliance

DORA für Finanzdienstleister umsetzen

Problem
DORA verlangt von Finanzdienstleistern belastbare digitale Betriebsstabilität, ein Risikomanagement für IT-Systeme und geregelte Meldewege. Viele Häuser wissen nicht, wo sie stehen.
Ansatz
Wir klären die Betroffenheit, prüfen das IT-Risikomanagement gegen die DORA-Anforderungen und richten Test- und Meldeprozesse ein.
Nutzen
Digitale Betriebsstabilität, die gegenüber der Aufsicht nachweisbar ist, ohne getrennte Parallelstruktur zu ISO 27001.
GRC & Compliance Consulting
·BUSINESS CONTINUITY · BCM

Wenn der Ernstfall eintritt, bleibt der Betrieb handlungsfähig.

NIS 2 schreibt Business Continuity verbindlich vor, ISO 27001 fordert sie in Anhang A.5.29 / A.5.30, ISO 22301 liefert den Rahmen. Wir bauen das BCM-Framework auf, identifizieren kritische Prozesse, üben den Krisenfall und steuern die Wiederanlauf-Sequenz, bis sie sitzt.

Framework & Governance

BCM-Framework aufbauen, Policies und Governance-Strukturen verankern, wiederkehrende Compliance-Aktivitäten steuern.

Business Impact & Risk

Kritische Geschäftsprozesse identifizieren, Ausfallfolgen bewerten (BIA) und festlegen, wie lange ein Prozess stillstehen darf (RTO) und wie viel Datenverlust tragbar ist (RPO).

Disaster Recovery & Restart

Wiederanlauf-Pläne schreiben, Reihenfolge des Hochfahrens festlegen, regelmäßig testen und nachschärfen.

Crisis Management

Krisenstab benennen und trainieren, Übungen und BCM-Tests planen, Erkenntnisse in den Regelbetrieb übernehmen.

·VORGEHEN

Von der Gap-Analyse bis zum auditfähigen Betrieb

Fünf Phasen, in denen Frameworks, Risiken, Kontrollen, Nachweise und Audit gemeinsam gedacht werden.

01Gap-Analyse

Frameworks, Reifegrad, Lücken und Risiken systematisch erheben.

02Zielbild

Scope, Compliance-Ziele und Roadmap definieren.

03Maßnahmen

Kontrollen, Prozesse, Dokumentation und technische Schutzmaßnahmen umsetzen.

04Nachweise

Risk Register, VVT, Statement of Applicability und Audit-Trail bereitstellen.

05Audit & Betrieb

Internes Audit, Zertifizierung und kontinuierliche Verbesserung.

Für die operative Umsetzung kann Cybersecurity ergänzend angebunden werden, vom 24/7 SOC bis zur Penetration-Testing-Begleitung.

Cybersecurity ansehen →