Compliance-Anforderungen & Reifegrad-Mapping
📑 Compliance-Frameworks und Reifegrad-Mapping
„Von Standards zur Umsetzung: Verfolgen Sie Anforderungen, Reifegrad und Nachweise an einem Ort."
Verwandeln Sie Compliance-Verpflichtungen in messbaren, auditierbaren Fortschritt.
Die Einhaltung der Anforderungen einer bestimmten Norm oder Vorschrift ist ohne eine Möglichkeit zur Organisation, Strukturierung und Nachverfolgung schwer zu erreichen. Brainframe erleichtert dies durch ein zentrales Dashboard, mit dem Sie Ihre Compliance einfach, schnell und nahezu automatisch verwalten können.

1️⃣ Ein Compliance-Set erstellen
Klicken Sie unter Compliance → Frameworks auf Compliance-Framework hinzufügen.

Dadurch öffnet sich das folgende Fenster:
ie können Folgendes konfigurieren:
- Name der Norm/Vorschrift (z. B. ISO/IEC 27001:2022).
- Beschreibung — (optional) fügen Sie Informationen zu Zweck und Umfang hinzu.
- Öffentliche URL — (optional) Link zur offiziellen Referenz.
- Unterstützende Dokumente — (optional) Hochladen erworbener Normen oder Leitfäden.
Wählen Sie anschließend eine Einrichtungsmethode (jede wird unten beschrieben):
- Selbst konfiguriert — Kategorien und Anforderungen manuell erstellen.
- Vorlage — beginnen Sie mit einem vorgeladenen Anforderungssatz.
- Excel importieren — Anforderungen mithilfe der Vorlage importieren.
2️⃣ Modus „Selbst konfiguriert"

- Wählen Sie den Einrichtungsmodus Selbst konfiguriert
- Definieren Sie Anforderungskategorien.
- Entfernen Sie Kategorien.
- Fügen Sie Kategorien hinzu.
📌 Sobald die Kategorien festgelegt sind, beginnen Sie mit einem leeren Framework:

Elemente der Übersicht
- Aktionsmenü der Frameworks:
- Das aktuelle Framework bearbeiten (öffnet einen Bildschirm, auf dem Sie die Framework-Beschreibung/das Leitfadendokument/die Kategorien ändern können)
- Das Framework löschen (der gesamte Anforderungsreifegrad sowie verknüpfte Dokumente gehen verloren, die Dokumente selbst verbleiben jedoch im ursprünglichen Ordner)
- Einfaches Compliance-Framework drucken – Druckt eine Liste aller Kategorien und Anforderungen mit ihrer Anwendbarkeit, Anforderungskennung und -name, Namen der verknüpften Kontrollen und Namen der Nachweisdokumente
- Detailliertes Compliance-Framework drucken – Druckt dieselben Informationen wie die einfache SoA, ergänzt jedoch um die verschiedenen Radardiagramme und zugehörigen Risiken je Anforderung.
- Compliance-Framework exportieren – Exportiert Anforderungskennung, Name, Beschreibung, Status, Namen der verknüpften Kontrollen, Nachweisnamen und Namen zugehöriger Risiken in eine Excel-Datei (diese kann mit der unten beschriebenen Option „Excel importieren" beim Erstellen eines Frameworks wieder importiert werden)
- Diese Bereiche sind leer, bis Sie sie konfigurieren:
- Reifegrad je Kategorie – Zeigt ein Radardiagramm mit den verschiedenen Reifegraden je Kategorie an

- Durch Klicken auf „Anforderung hinzufügen" können Sie der Kategorie manuell neue Anforderungen aus Ihrer Norm/Vorschrift hinzufügen (dies wird unten ausführlicher beschrieben)
- Sie können dem KI-Chatbot spezifische Fragen zu diesem Framework stellen; er berücksichtigt dabei die Anforderungen und die Kontrollen, die Sie mit diesem Framework verknüpft haben.
- Starten Sie einen automatischen Zuordnungsprozess, der alle Ihre bestehenden Kontrollen durchsucht und die relevanten den entsprechenden Anforderungen dieses Frameworks zuordnet.
- Sehen Sie sich die automatisch generierte Erklärung zur Anwendbarkeit an
3️⃣ Excel importieren
Diese Option öffnet einen Bildschirm ähnlich dem Massenimport von Dokumenten, auf dem Sie eine Vorlage herunterladen können, die Sie nach Bedarf ausfüllen können, oder mit der Sie eine Excel-Datei aus einem vorherigen Export importieren können, wie unter Punkt (2) oben beschrieben.
4️⃣ Anforderungen hinzufügen und bearbeiten
Beim Hinzufügen/Bearbeiten einer Anforderung:

- Kennung (z. B. A.5.1).
- Titel (z. B. Richtlinien für Informationssicherheit).
- Anwendbarkeit – Aktivieren Sie dieses Kästchen, um sicherzustellen, dass diese Anforderung automatisch in die SoA aufgenommen wird
- Beschreibung/Anleitung (Umsetzungshinweise, z. B. ISO 27002).
- Tags
- Reifegrad der Kontrollen: Wie effektiv Ihre bestehenden Kontrollen die Anforderung erfüllen.
- Reifegrad der Dokumentation (optional): Wie detailliert Ihre Dokumentation zu den mit dieser Anforderung verknüpften Kontrollen ist.
- Begründungsnotizen
- Kontrollen verknüpfen (Richtlinien, Verfahren).
- Nachweise verknüpfen (Aufzeichnungen, Protokolle).
- Zugehörige Risiken verknüpfen (Anwendbarkeit begründen).
- Anforderung verschieben in eine andere Kategorie.
5️⃣ Anforderungen verwalten
Jede Anforderung ermöglicht es Ihnen, den Reifegrad zu verfolgen, Kontrollen, Nachweise und Risiken zu verknüpfen sowie Nachverfolgungen zu planen.

- Kennung und Titel der Anforderung (beim Überfahren mit der Maus werden die Beschreibung/Umsetzungsrichtlinien angezeigt, sofern konfiguriert).
- Definieren Sie die Reifegradbewertung (in den Diagrammen dargestellt).
- Reifegrad aus Kontrollen: Sehen Sie, wie Ihre automatisierten und manuellen Kontrollen diese Anforderung beantworten.
- Fügen Sie allgemeine Aufgaben hinzu, die mit der Anforderung verknüpft sind und automatisch in Ihren Aufgaben erscheinen.
- Liste der verknüpften Kontrolldokumente (mit Reifegradverfolgung, sofern aktiviert).
- Automatisierte Kontrollen: Für alle Anforderungen im Zusammenhang mit sicherer Softwareentwicklung liefert Aikido Security den Compliance-Status je Anforderung in diesen Bereich.
- Liste der verknüpften Nachweisdokumente.
- Liste der zugehörigen Risiken.
- Notizfeld — für Auditorkommentare, interne Verbesserungen oder SoA-Begründungen.
6️⃣ Erklärung zur Anwendbarkeit (SoA)
Brainframe generiert automatisch eine Erklärung zur Anwendbarkeit (SoA) basierend darauf, wie Anforderungen in Ihrem Compliance-Framework konfiguriert sind.
Es gibt keine separate SoA, die manuell gepflegt werden muss — die Anwendbarkeit ergibt sich direkt aus jeder Anforderung.
7.1 Anwendbarkeit der Anforderung
Beim Hinzufügen oder Bearbeiten einer Anforderung ist oben im Bearbeitungsformular ein Kontrollkästchen „Anwendbar" verfügbar.

- Das Kontrollkästchen ist bei neuen Anforderungen standardmäßig aktiviert.
- Bestehende Anforderungen gelten standardmäßig als anwendbar.
- Das Deaktivieren dieses Kästchens markiert die Anforderung als Nicht anwendbar.
Verhalten, wenn eine Anforderung nicht anwendbar ist:
- Die Anforderung wird von der Reifegradverfolgung ausgeschlossen.
- Reifegradstufen und Fortschrittsanzeigen werden ausgeblendet.
- Die Anforderungszeile kann nicht erweitert werden.
- Verknüpfte Kontrollen, Risiken, Nachweise und Notizen werden nicht gelöscht — sie werden lediglich ausgeblendet.
- Die Anforderung erscheint in der Erklärung zur Anwendbarkeit als Nicht anwendbar.
📌 Wichtig
Das Markieren einer Anforderung als Nicht anwendbar entfernt keine Daten. Alle Verknüpfungen und Inhalte bleiben erhalten und können durch erneutes Aktivieren der Anwendbarkeit wiederhergestellt werden.
Visuelle Indikatoren in der Framework-Ansicht:
- 🟢 Anwendbar — Anforderung ist in der SoA enthalten
- 🔴 Nicht anwendbar — Anforderung ist vom Geltungsbereich ausgeschlossen
Durch Klicken auf das Label Nicht anwendbar öffnet sich die Bearbeitungsansicht der Anforderung.

7.2 Zugriff auf die Erklärung zur Anwendbarkeit
Wählen Sie unter Compliance → Frameworks ein Framework aus.
Neben dem Framework-Namen erscheint eine Schaltfläche mit der Bezeichnung „Erklärung zur Anwendbarkeit anzeigen".
Ein Klick darauf öffnet die Ansicht Erklärung zur Anwendbarkeit (SoA).
ie Navigation wird aktualisiert zu:
7.3 SoA-Ansicht
Die SoA-Ansicht ersetzt die Framework-Diagramme und die Anforderungsliste durch eine strukturierte, auditbereite Tabelle. Alle Daten in dieser Ansicht sind schreibgeschützt.
Die SoA-Tabelle enthält die folgenden Spalten:
- Anforderungs-ID: Eindeutige Kennung der Anforderung
- Name der Anforderung: Titel der Anforderung
- Beschreibung der Anforderung: Beschreibungs- oder Anleitungstext der Anforderung
- Anwendbarkeitsstatus: Gibt an, ob die Anforderung anwendbar ist
- Begründung der Anwendbarkeit: Begründungsnotizen zur Anwendbarkeit
- Umsetzungsstatus: Berechneter Status basierend auf verknüpften Kontrollen
- Referenzen: Alphabetisch sortierte Liste der Kennungen aller verknüpften Kontrollen und Risiken
Nutzen Sie dies, um Folgendes zu dokumentieren:
- Ausschlüsse vom Geltungsbereich
- Regulatorische Auslegung
- Kontextuelle oder organisatorische Einschränkungen

Die SoA exportieren
Die SoA kann zu Audit- und Berichtszwecken exportiert werden:
- 📄 Als PDF drucken — formatiert für Auditoren und das Management
- 📊 Nach Excel exportieren — strukturierte Daten zur Analyse oder Weiterverwendung
8️⃣ Bewährte Praktiken
- 📘 Nutzen Sie nach Möglichkeit Vorlagen — spart Zeit durch vorab geladene Kategorien und Anforderungen.
- 🔄 Halten Sie Anforderungen verknüpft — Kontrollen, Nachweise und Risiken sollten stets mit SoA-Elementen verbunden sein.
- 📊 Aktualisieren Sie den Reifegrad regelmäßig — Diagramme spiegeln Ihre tatsächliche Compliance-Position wider.
- ⚠️ Seien Sie vorsichtig beim Löschen — Anforderungsreifegrad, Notizen und Verknüpfungen gehen dabei verloren.
- 🗂 Verwenden Sie mehrere SoAs — eine Anforderung kann mehreren Normen gleichzeitig dienen (z. B. DSGVO + ISO 27001).
🎯 Visuelle Checkliste
- Compliance-Framework erstellt (SoA hinzugefügt).
- Kategorien und Anforderungen definiert/importiert.
- Dokumente als Kontrollen und Nachweise verknüpft.
- Reifegrad bewertet und Radardiagramme aktualisiert.
- Aufgaben für Lücken oder Verbesserungen zugewiesen.
Aktualisiert am: 15/07/2026
Danke!