Bestimmung der Anwendbarkeit der Steuerung
Last updated: May 25, 2026
Kertos hilft dir, sich ausschließlich auf relevante Kontrollen zu konzentrieren, wodurch dein Compliance‑Umfang schlank, begründet und prüfungsbereit bleibt.
Zweck
In Kertos kannst du bestimmen, ob eine Kontrolle anwendbar für dein Unternehmen ist und deine Entscheidung dokumentieren. Das stellt sicher, dass dein Compliance-Programm widerspiegelt, wie deine Organisation tatsächlich arbeitet und deine Audit-Dokumentation genau und verteidigungsfähig bleibt.
Gelöstes Problem
Für Unternehmen können Compliance‑Rahmenwerke mit Kontrollen, die nicht immer zutreffen, überladen wirken. Das manuelle Überprüfen und Interpretieren jeder einzelnen Kontrolle ist zeitaufwendig und oft verwirrend.
Kertos vereinfacht diesen Prozess. Es bietet dir strukturierte Anleitungen und einen intuitiven Schalter, um die Anwendbarkeit zu bewerten, Begründungen festzuhalten, um ein klares, prüfungsfertiges Statement of Applicability (SoA) zu erstellen.
Wesentliche Vorteile
Angepasster Compliance‑Umfang: Einfach nur auf relevante Kontrollen konzentrieren - den Rest mit ordnungsgemäßer Dokumentation überspringen.
Eingebaute Rechtfertigungen: Aufzeichnen, warum eine Kontrolle nicht relevant ist, und vollständige Audit‑Transparenz sicherstellen.
Exportierbarer SoA: Anwendbarkeitsentscheidungen und Rechtfertigungen werden automatisch in deinen SoA aufgenommen.
Framework‑übergreifend ausgerichtet: Kertos‘ Multi‑Framework‑Funktionalität visualisiert Überschneidungen zwischen Standards - sodass du nur das verwaltest, was wichtig ist.
Wie es funktioniert
1. Bewertung der Anwendbarkeit von Kontrollen
Jede Kontrolle in Kertos umfasst:
Die ursprüngliche Kontrollsprache
Eine geschäftsorientierte Begründung
Implementierungsschritte und Nachweisfelder
Um festzustellen, ob eine Kontrolle gilt, fragst du:
Ist diese Aktivität Teil unserer Geschäftsabläufe?
Hilft diese Kontrolle uns, ein dokumentiertes Risiko zu mindern?
Sind wir direkt für diesen Bereich verantwortlich, oder wird er extern verwaltet?
Wenn ja → markiere es als anwendbar
Wenn nein → markiere es als nicht anwendbar und gib eine kurze Erklärung
2. Anwendbarkeit markieren in Kertos
In der Kontrolldetailansicht verwende das „Anwendbar“ Umschalter. Wenn du eine Kontrolle als nicht anwendbar markierst, wirst du aufgefordert, eine Begründung hinzuzufügen.
Beispiel:
„Unser Team arbeitet komplett remote. Physische Zutrittskontrollrichtlinien gelten nicht.“
Alle Entscheidungen werden versioniert und automatisch in deinen Export der Anwendbarkeits‑Erklärung aufgenommen.
3. Risikozuordnung zur Information der Anwendbarkeit verwenden
Kontrollen und Risiken gehen Hand in Hand. Wenn eine Kontrolle dazu beiträgt, ein von dir identifiziertes Risiko zu mindern, sollte sie als anwendbar markiert werden. Wenn kein relevantes Risiko besteht und dein Unternehmen die zugehörige Tätigkeit nicht ausführt, kann sie in der Regel ausgeschlossen werden – mit Begründung.
Du kannst Risiken direkt in Kertos mit Kontrollen verknüpfen, um deine Logik zu stärken und die vollständige Rückverfolgbarkeit zu gewährleisten.
Beispiele
Szenario | Anwendbarkeit | Begründung |
Kein physisches Büro | ❌ Nicht zutreffend | „Unser Team arbeitet vollständig remote.“ |
Speichern von Kundendaten in AWS | ✅ Anwendbar | „Wir verwalten vertrauliche Daten in Cloud‑Systemen.“ |
Externer Lohnabrechnungsdienstleister | ❌ Nicht zutreffend | „Die Gehaltsabrechnung wird mit einer Datenverarbeitungsvereinbarung ausgelagert.“ |
Von der Firma ausgegebene Laptops | ✅ Anwendbar | „Wir setzen Richtlinien für die Nutzung und den Schutz von Assets durch.“ |
FAQs
Was bedeutet “Anwendbarkeit”?
Es bezieht sich darauf, ob ein Kontrollpunkt für deine Geschäftsaktivitäten und die Risikolandschaft relevant ist.
Wer entscheidet, ob ein Kontrollpunkt anwendbar ist?
Deine Compliance-Führung oder jeder, der mit den Risiken und Abläufen deiner Organisation vertraut ist.
Muss ich nicht anwendbare Kontrollen rechtfertigen?
Ja. Prüfer erwarten klare, nachvollziehbare Begründungen für alle als nicht anwendbar markierten Kontrollen.
Was, wenn ich mir bei einer Kontrolle unsicher bin?
Beginne damit, sie einem Geschäftsprozess oder Risiko zuzuordnen. Wenn du unsicher bist, lass sie als anwendbar markiert und kehre zu ihr zurück, sobald mehr Kontext verfügbar ist.
Wie erscheint das in meinem SoA?
Deine Anwendbarkeitsentscheidungen, Begründungen und Status werden in deinem Export des Statement of Applicability enthalten, mit vollständiger Versionsverfolgung.