> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://docs.brainframe.com/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Erste Schritte mit Brainframe

# 🚀 **Erste Schritte mit Brainframe**

> **„Bauen Sie Ihr GRC-Programm einmalig auf — als vernetztes Geflecht aus Assets, Risiken, Kontrollen und Anforderungen — und lassen Sie Audits, Berichte und die Erklärung zur Anwendbarkeit sich selbst generieren."**
>
> *Dieser Leitfaden führt Sie von einem leeren Arbeitsbereich zu einer vollständig vernetzten GRC-Umgebung. Er richtet sich an GRC-Fachleute und konzentriert sich daher darauf, **wie Brainframe Ihre Welt abbildet** und wie Sie am schnellsten zu Ergebnissen kommen — nicht auf die Erklärung von GRC-Grundlagen, die Sie bereits kennen.*

---

## 🧠 Das eine Konzept, das alles verständlich macht

Brainframe basiert auf einer einzigen Idee:

> **Alles ist ein Dokument, Dokumente leben in einer vertrauten Ordnerstruktur, und Dokumente verlinken sich gegenseitig bidirektional.**

Verinnerlichen Sie das, und die gesamte Plattform wird intuitiv:

* 📄 **Alles ist ein Dokument** — Assets, Risiken, Richtlinien, Verfahren, Lieferanten, KPIs, Besprechungsnotizen, Auditberichte. Sie alle teilen dieselben Funktionen (Eigenschaften, Versionierung, Freigaben, Erinnerungen, Aufgaben). Siehe [Dokumentansicht](https://docs.brainframe.com/en/article/document-view-1xqae9v/).
* 🔗 **Verknüpfungen sind bidirektional** — verknüpfen Sie ein Risiko einmal mit einem Asset, und es erscheint bei beiden. Aktualisieren Sie die Quelle, und es wird überall aktualisiert. Es gibt keine „Kopie" — nur eine einzige Quelle der Wahrheit.
* ♻️ **Wiederverwendung statt Duplizierung** — ein Kontrolldokument kann mehrere Risiken mindern *und* gleichzeitig Anforderungen aus ISO 27001, DSGVO, NIS2 und DORA erfüllen. Sie erstellen es nur einmal.

> 📌 Das vernetzte Geflecht, das Sie in Phase 1 aufbauen, **ist** Ihr Audit-Nachweis in Phase 2. Nichts wird jemals doppelt gemacht.

### 🗺 Wie Brainframe auf Ihr GRC-Vokabular abgebildet wird

| Sie denken bereits in Begriffen wie… | In Brainframe ist es ein(e)… | Zu finden unter… |
| ---- |
| Asset-Inventar / CMDB | Primäre und unterstützende **Asset-Dokumente** | [Ressourcen](https://docs.brainframe.com/en/article/resources-abzzvs/) |
| Risikoregister | **Risikodokumente** auf einer Matrix + Inventar | [Risiken](https://docs.brainframe.com/en/article/risks-li00v8/) |
| Kontrollbibliothek / Richtlinien und Verfahren | **Kontrolldokumente** | [Kontrollübersicht](https://docs.brainframe.com/en/article/controls-overview-1guam0z/) |
| Erklärung zur Anwendbarkeit | **Automatisch generiert** aus der Framework-Konfiguration | [Compliance](https://docs.brainframe.com/en/article/compliance-1wcl5p/) |
| CAPA / Feststellungen | **Nichtkonformitäten** mit Korrektur-/Vorbeugemaßnahmen | [Compliance](https://docs.brainframe.com/en/article/compliance-1wcl5p/) |
| KPIs / OKRs / Kennzahlen | **KPI-Messwerte** auf jedem Dokument | [Zielverfolgung (Objective Tracker)](https://docs.brainframe.com/en/article/objective-tracker-vk68w9/) |
| Kanban / Aufgabenverfolgung | **Workbench**-Checklisten und -Boards | [Workbench](https://docs.brainframe.com/en/article/workbench-of9sr0/) |
| Nachweispaket für Auditoren | **Distribution** (nachverfolgt, passwortgeschützt) | [Distributionen](https://docs.brainframe.com/en/article/document-distribution-1k2gqwz/) |

---

## 🧭 Ihr Setup auf einen Blick

Arbeiten Sie sich durch vier Phasen. Jede baut auf der vorherigen auf und hat ein klares Ergebnis sowie einen natürlichen Verantwortlichen.

| Phase | Ziel | Typischer Verantwortlicher | Ergebnis |
| ---- |
| **0 · Grundlagen** | Arbeitsbereich einmalig konfigurieren | Admin / ISO-Manager | Ordnerstruktur, Benutzer, Dokumenttypen, Risikomethodik einsatzbereit |
| **1 · Vernetzter Kern** | Assets → Risiken → Kontrollen, alle verknüpft | Risiko- und Asset-Verantwortliche | Ein lebendiges, bidirektionales GRC-Geflecht |
| **2 · Compliance** | Frameworks auf bestehende Kontrollen ausrichten | Compliance-Verantwortlicher | Aktuelle SoA + Reifegrad, auditbereit |
| **3 · Betrieb & Verbesserung** | Aufgaben, KPIs, Reviews, Berichte | Alle | Kontinuierliche, dokumentierte Verbesserung |

> 💡 **Schnellster Weg zu einem ersten Erfolg:** Führen Sie eine leichte Phase 0 durch, dokumentieren Sie **ein** primäres Asset mit seinen Risiken und Kontrollen (Phase 1), und laden Sie dann Ihre **ISO-27001-Vorlage** (Phase 2), um zu sehen, wie sich SoA und Reifegrad-Radar mit bereits geleisteter Arbeit füllen.

### 👥 Wo sollte *ich* anfangen?

* 🛡 **ISO-/ISMS-Manager** → Phase 0 (Methodik & Struktur) → Phase 2 (Framework laden).
* ⚠️ **Risikoverantwortlicher** → Phase 1 (Assets & Risiken) → Governance-Tab.
* 📋 **Compliance-/Audit-Verantwortlicher** → Phase 2 (Frameworks, SoA, Distributionen).
* 📊 **Management / Geschäftsführung** → Dashboards [Performance](https://docs.brainframe.com/en/article/performance-ewfk9q/) und [Meine Compliance](https://docs.brainframe.com/en/article/my-compliance-w4ie2c/) (Phase 3).

---

# 🏗 Phase 0 — Grundlagen (einmalig konfigurieren)

> **„Ein paar Minuten Konfiguration hier ersparen später Stunden an Nacharbeit."** Dies sind die Entscheidungen auf Administratorebene, die alles Folgende prägen. Treffen Sie sie, bevor Sie massenhaft Dokumente erstellen.

## 0.1 · Bringen Sie Ihre Struktur ein

* 🗂 Starten Sie mit der **Best-Practice-Ordnerstruktur**, die beim Onboarding bereitgestellt wird, **oder** importieren Sie Ihre vorhandenen Word-/Excel-/PDF-/PowerPoint-Dateien, um Ihre Hierarchie nachzubilden. Siehe [Massenimport von Dokumenten](https://docs.brainframe.com/en/article/bulk-document-import-12vfyj6/).
* Jeder Benutzer verfügt außerdem über einen **privaten Posteingang** (aktuelle Aktivitäten, persönliche und markierte Dokumente); **Farbindikatoren** der Ordner geben auf einen Blick den Status an.

## 0.2 · Richten Sie Personen und Zugriffe frühzeitig ein

* 👤 Legen Sie jetzt Ihre **Benutzer und Gruppen** an, damit Sie das Prinzip der minimalen Rechtevergabe von Anfang an anwenden können. Siehe [Arbeitsbereichsbenutzer](https://docs.brainframe.com/en/article/workspace-users-ftkgjk/).
* 🔐 Steuern Sie die Sichtbarkeit mit [Ordnerberechtigungen](https://docs.brainframe.com/en/article/folder-permissions-htlsk6/) — Checklisten und Dokumente sind nur für Benutzer mit Lesezugriff auf ihren Ordner sichtbar.
* 🧩 **Eigentümerschaft über Rollen, nicht über Personen.** Richten Sie Eigentümerschaftseigenschaften auf ein *Rollen-/Verantwortlichkeitsdokument* statt auf einen namentlich genannten Mitarbeiter aus, damit die Eigentümerschaft Personalwechsel übersteht.

## 0.3 · Passen Sie Dokumenttypen, Eigenschaften und Vorlagen an

* 📑 Brainframe wird mit **über 100 Dokumenttypen** mit eindeutigen Kennungen, Eigenschaften und Vorlagen ausgeliefert. Passen Sie an, welche Eigenschaften verpflichtend/optional sind und wo jeder Typ standardmäßig erstellt wird. Siehe [Dokumenttypen & Vorlagen](https://docs.brainframe.com/en/article/document-types-templates-lssmkc/).
* 🏷 [Dokumenteigenschaften](https://docs.brainframe.com/en/article/document-properties-1jern28/) (Eigentümer, Klassifizierung, Überprüfungsdatum, Risikotyp…) sind das, was Inventare filterbar und Berichte konsistent macht. Definieren Sie Ihre wichtigsten Eigenschaften jetzt.

## 0.4 · Definieren Sie Ihre Risikomethodik

Konfigurieren Sie dies, **bevor Sie ein Risiko anlegen**. Gehen Sie zu **Arbeitsbereichseinstellungen → Risikotypen** ([benutzerdefinierte Risikotypen](https://docs.brainframe.com/en/article/custom-risk-types-x8x0pe/)):

* 📐 **Matrixskala** — 3×3, 4×4, 5×5, 10×10 (weitere auf Anfrage).
* 🎯 **Risikobereitschaft** — Schwellenwerte, ab denen Risikobereitschaftsfarben gelten.
* ⏰ **Überprüfungsfrequenz** — wie oft jeder Risikotyp erneut geprüft wird.
* 📋 **Verpflichtende/optionale Eigenschaften** je Risikotyp.

> 🎨 Sie können Matrixfarben rein zu Visualisierungszwecken anpassen (um Ihren eigenen Konventionen zu entsprechen), ohne die zugrunde liegenden Werte zu ändern.

## 0.5 · (Optional) Definieren Sie KPI-Typen

Wenn Sie Kennzahlen verfolgen, richten Sie jetzt **KPI-Typen** ein — standardmäßig *Einheit / Finanziell / Prozentsatz*, oder erstellen Sie [benutzerdefinierte KPI-Typen](https://docs.brainframe.com/en/article/custom-kpi-types-1vafrb3/) mit eigenen Kennzahlen und Formeln.

**✅ Phase 0 abgeschlossen, wenn:** Struktur importiert · Benutzer & Berechtigungen eingerichtet · wichtige Eigenschaften definiert · Risikomethodik konfiguriert.

---

# 🕸 Phase 1 — Den vernetzten Kern aufbauen

> **„Wissen Sie, was Sie haben, wissen Sie, was es bedroht, wissen Sie, wie Sie es schützen."** Dies ist das operative Herzstück Ihres Programms. Bringen Sie dieses Geflecht richtig zum Laufen, und die Compliance in Phase 2 ergibt sich fast von selbst.

## 1.1 · Erfassen und erstellen Sie Ihre Assets

Skizzieren Sie **das Wichtigste**, bevor Sie die Plattform anfassen (kurze Workshops mit Fach- und IT-Verantwortlichen: *Wer ist Eigentümer? Wovon hängt dies ab? Was passiert, wenn es eine Stunde ausfällt? Einen Tag?*).

* 🥇 **Primäre Assets** — Kerndienste, -prozesse oder -daten, deren Unterbrechung echten finanziellen, operativen oder Reputationsschaden verursacht.
* 🧩 **Unterstützende Assets** — die Systeme und Ressourcen, von denen diese abhängen (Server, Netzwerke, SaaS, Repositories, Identität, Lieferanten).

Unter **Ressourcen → Kerngeschäfts-Assets** ([Asset-Management](https://docs.brainframe.com/en/article/asset-management-16ofn81/)):

* ➕ **Erstellen** Sie ein primäres Asset, **oder** 🔗 **verknüpfen Sie ein vorhandenes Dokument** — Brainframe sammelt dann automatisch dessen unterstützende Assets und zugehörige Risiken.
* Erfassen Sie **Geschäftsanforderungen**: ⏱ RTO · 💾 RPO · 🔥 Kritikalität / maximale Auswirkung (alles konfigurierbare Eigenschaften).
* Weisen Sie die **Eigentümerschaft** zu (an eine Rolle).

> 📌 Die Unterscheidung primär → unterstützend baut Ihre **Risikohierarchie** auf und macht Abhängigkeitsketten sichtbar und rekursiv.

## 1.2 · Unterstützende Assets anhängen & Abhängigkeiten visualisieren

* ⚙️ Verknüpfen Sie Technologien, Lieferanten, Tools und Daten als unterstützende Assets (jedes mit eigenem Dokumenttyp).
* 🌐 Das Ergebnis ist eine **rekursive Abhängigkeitskette**, die Sie in einer **erweiterbaren Tabellenansicht** und in der **Graphenansicht** pro Dokument erkunden können.

## 1.3 · Dokumentieren Sie Ihre Kontrollen und Kontinuitäts-Artefakte

* 🛡 **Kontrollen** — Richtlinien, Verfahren und technische Schutzmaßnahmen. Jede ist ein einziges Dokument, das mit *vielen* Risiken, Assets und (später) Anforderungen verknüpft werden kann.
* 📉 **BIA (Business Impact Analysis)** — machen Sie dies **zuerst**; sie bestimmt die RTO/RPO, die Sie bei Assets festlegen.
* 🔄 **BCP/DRP** — Kontinuitäts- und Wiederherstellungspläne.
* ⚔️ **Bedrohungen und Schwachstellen** — die Rohbausteine, aus denen Ihre Risiken zusammengesetzt sind.

> 💡 **Empfohlene Reihenfolge:** BIA → RTO/RPO bei Assets → welche Kontrollen und Kontinuitätsstrategien Sie tatsächlich benötigen.

## 1.4 · Erstellen und verknüpfen Sie Ihre Risiken

Erstellen Sie ein Risiko aus dem entsprechenden Dokumenttyp (z. B. **„Vertraulichkeits-, Integritäts- oder Verfügbarkeitsrisiko (CIA)"**). Jedes Risiko erfasst:

* 🆔 Automatisch fortlaufende Kennung (Standard `R-00x`, anpassbar).
* 📝 Szenario, Eintrittswahrscheinlichkeit, Auswirkung, resultierendes Niveau.
* 🔧 Bestehende Kontrollen & Minderungsmaßnahmen.
* 🎲 **Risikomaßnahme** — Behandeln / Beenden / Tolerieren / Übertragen (oder eine Kombination).
* 👤 **Risikoverantwortlicher** — wo möglich ein Rollendokument.

Dann **verknüpfen** Sie — hier vervielfacht sich der Nutzen:

* 🔗 Verbinden Sie unter **Verknüpfte Dokumente** das Risiko mit jedem betroffenen Asset, System oder Lieferanten (bidirektional — es erscheint auch beim Asset).
* 🛡 Verknüpfen Sie **bestehende Kontrollen**, um zu zeigen, was es bereits mindert.
* ✅ Fügen Sie Abhilfe**aufgaben** über die [Workbench](https://docs.brainframe.com/en/article/workbench-of9sr0/) hinzu.

> 📌 **Lückendetektor:** Jedes Risiko ohne verknüpfte Kontrolle und ohne explizite „toleriert"-Entscheidung ist ein blinder Fleck.

## 1.5 · Vertiefen Sie mit dem Governance-Tab

Im Tab **Governance** eines Assets können Sie pro Asset bewerten, **wie reif jede Kontrolle implementiert ist** und **wie kritisch jedes Risiko ist** — über einfache Verknüpfungen hinaus, hin zu einer quantifizierten Risikoposition. Siehe [Governance von Asset-Risiken und -Kontrollen](https://docs.brainframe.com/en/article/asset-risks-and-controls-governance-1y7i7hu/).

## 1.6 · Validieren Sie das Geflecht

* 🕸 Verwenden Sie **Abhängigkeitsgraphen**, um das Gesamtbild zu überprüfen.
* 📊 Der Tab **Risiken** jedes Dokuments zeigt die Risikoentwicklung im Zeitverlauf.

**✅ Phase 1 abgeschlossen, wenn:** primäre vs. unterstützende Assets identifiziert · Eigentümer (Rollen) zugewiesen · RTO/RPO/Kritikalität erfasst · jedes primäre Asset hat ≥1 verknüpftes Risiko · jedes relevante Risiko hat eine verknüpfte Kontrolle *oder* eine dokumentierte „toleriert"-Entscheidung.

---

# 📋 Phase 2 — Compliance-Frameworks und die SoA

> **„Bilden Sie jeden Standard auf Kontrollen ab, die Sie bereits erstellt haben — und lassen Sie Brainframe den Papierkram generieren."** Da Ihre Kontrollen bereits aus Phase 1 bestehen, geht es bei der Compliance vor allem darum, **Anforderungen darauf auszurichten**.

## 2.1 · Fügen Sie Ihr Framework hinzu

**Compliance → Frameworks → Compliance-Framework hinzufügen** ([Compliance-Frameworks](https://docs.brainframe.com/en/article/compliance-frameworks-1mq2uoa/)). Geben Sie 📛 einen Namen an (z. B. `ISO/IEC 27001:2022`) und optional 📄 eine Beschreibung, 🔗 eine öffentliche URL, 📎 unterstützende Dokumente.

> 📌 Das Framework-/SoA-Modul ist **nur für Administratoren** und berücksichtigt **nicht** die Ordnerhierarchie.

## 2.2 · Wählen Sie eine Einrichtungsmethode

* 🧱 **Vorlage** — vorgeladener Anforderungssatz. **Am schnellsten für ISO 27001** (80+ Frameworks werden von Haus aus unterstützt).
* ✍️ **Selbst konfiguriert** — Kategorien & Anforderungen manuell erstellen (benutzerdefinierte/Nischen-Frameworks).
* 📊 **Excel-Import** — Kategorien & Anforderungen im Bulk laden.

> ⚠️ Der Excel-Import bringt nur **Anforderungen** mit — verknüpfte Kontrollen, Nachweise, Risiken und Notizen werden anschließend hinzugefügt.

## 2.3 · Verstehen und verknüpfen Sie Anforderungen

Jede Anforderung trägt eine 🆔 Kennung (z. B. `A.5.1`), einen 🏷 Titel und eine 📖 Anleitung. Bei jeder Anforderung:

* 🛡 **Kontrolle verknüpfen** — **verwenden Sie die Kontrollen aus Phase 1 wieder**.
* 📁 **Nachweis verknüpfen** — Aufzeichnungen, Protokolle, Screenshots.
* ⚠️ **Risiko hinzufügen** — Anwendbarkeit und Umfang begründen.
* ✅ **Aufgaben hinzufügen** — für alles, was noch nicht vorhanden ist (diese erscheinen in Ihrer Aufgabenliste).
* 📝 **Notizen** — Auditorkommentare / Verbesserungen.

> 🔗 Eine einzelne Anforderung/Kontrolle kann **gleichzeitig zu mehreren Frameworks gehören** — eine Kontrolle kann ISO 27001, DSGVO und DORA gleichzeitig erfüllen. Das Entfernen aus einem Framework lässt die anderen unberührt.

## 2.4 · Verwalten Sie die Abdeckung über die Kontrollübersicht

Das Dashboard [Kontrollübersicht](https://docs.brainframe.com/en/article/controls-overview-1guam0z/) (**Compliance → Frameworks → Kontrollübersicht**) bietet einen organisationsweiten Überblick: Gesamtzahl vs. aktiv mindernde Kontrollen, **Kontrollreife**, **Dokumentreife** und **überfällige Überprüfungen**.

Die **Framework-Mapping-Matrix** ist die zentrale Ansicht für Organisationen mit mehreren Frameworks — Zeilen sind Kontrollen, Spalten sind Frameworks, Zellen zeigen zugeordnete Anforderungen. Erkennen Sie Wiederverwendung, finden Sie Lücken und fügen Sie Zuordnungen direkt aus dem Raster hinzu.

## 2.5 · Legen Sie die Anwendbarkeit fest → generieren Sie automatisch die SoA

* ☑️ Jede Anforderung hat ein Kontrollkästchen **Anwendbar** (standardmäßig aktiviert). Deaktivieren markiert sie als **N/A** und schließt sie von der Reifegradverfolgung aus.
* 📌 **Nichts wird gelöscht** — verknüpfte Kontrollen, Risiken, Nachweise und Notizen werden ausgeblendet und bei erneuter Aktivierung vollständig wiederhergestellt.
* 🤖 Brainframe **generiert automatisch die Erklärung zur Anwendbarkeit** aus dieser Konfiguration — klicken Sie auf **„Erklärung zur Anwendbarkeit anzeigen"** für die auditbereite Tabelle. Es gibt **keine separate SoA, die manuell gepflegt werden muss**.

## 2.6 · Verfolgen Sie den Reifegrad

Während Sie Kontrollen, Nachweise und Risiken verknüpfen, **baut sich der Reifegrad automatisch auf** und wird als **Radardiagramm pro Kategorie** dargestellt — schwache Kategorien werden erkennbar, *bevor* ein Auditor sie findet.

## 2.7 · Behandeln Sie Feststellungen: Nichtkonformitäten & Audits

* ❌ Erfassen Sie **Nichtkonformitäten** und weisen Sie **Korrektur- und Vorbeugemaßnahmen (CAPA)** zu; verfolgen Sie sie bis zum Abschluss.
* 🔍 Führen Sie einen zentralen **Audit**-Arbeitsbereich, erstellen Sie Auditberichte und speichern Sie prüfbare Nachweise. Siehe das [Compliance-Modul](https://docs.brainframe.com/en/article/compliance-1wcl5p/).

## 2.8 · Bereiten Sie sich auf das Audit vor

* 🖨 **Einfacher Druck** — Kategorien, Anforderungen, Anwendbarkeit, Kennungen, Namen verknüpfter Kontrollen & Nachweise.
* 📊 **Detaillierter Druck** — das Obige **plus** Reifegrad-Radare und zugehörige Risiken je Anforderung.
* 📤 **Export nach Excel** — Anforderungsdetails, Status, verknüpfte Kontrollen, Nachweise, Risiken (wiederimportierbar).
* 📦 **Distribution** für externe Auditoren — gruppieren Sie Nachweise in Kategorien, fügen Sie 🔐 Passwortschutz hinzu, und aktivieren Sie 👁 Lese-/Freigabeverfolgung. Siehe [Distributionen](https://docs.brainframe.com/en/article/document-distribution-1k2gqwz/).

> 💡 Planen Sie einen periodischen (z. B. vierteljährlichen) Export als Offline-Backup Ihrer Compliance-Nachweise.

**✅ Phase 2 abgeschlossen, wenn:** Framework hinzugefügt · Kontrollen mit jeder anwendbaren Anforderung verknüpft · Nachweise angehängt · zugehörige Risiken verknüpft · N/A-Elemente mit Begründung deaktiviert · Reifegrad-Radar überprüft · SoA generiert · Audit-Export/Distribution vorbereitet.

---

# 🔄 Phase 3 — Betreiben und kontinuierlich verbessern

> **„GRC ist kein einmaliges Projekt — es ist ein lebendiges Programm."** Diese Module verwandeln Ihr Geflecht in tägliche Praxis und halten es zwischen Zertifizierungen auditbereit.

* 🛠 **Workbench & Aufgaben** — führen Sie Abhilfemaßnahmen, Onboarding, Vorfälle und Lieferanten-Lebenszyklen auf **Kanban-Boards** durch (benutzerdefinierte Phasen, Abhängigkeiten, Erinnerungen, Fortschritt in %). Ordnerhierarchie-bewusst, mit Tabellenansicht und arbeitsbereichsweiten Diagrammen. Siehe [Prozessmanagement](https://docs.brainframe.com/en/article/process-management-br4e74/).
* 🎯 **Zielverfolgung (KPIs/OKRs)** — erfassen Sie Messwerte auf jedem Dokument, verfolgen Sie Trendlinien gegenüber Zielen und konsolidieren Sie sie im KPI-Menü. Siehe [Zielverfolgung](https://docs.brainframe.com/en/article/objective-tracker-vk68w9/).
* 📊 **Performance-Dashboards** — geschäftliche, sicherheits- und qualitätsbezogene Leistung an einem Ort für Management-Reviews. Siehe [Performance](https://docs.brainframe.com/en/article/performance-ewfk9q/).
* ✅ **Freigaben & Versionierung** — formelle [Dokumentfreigaben](https://docs.brainframe.com/en/article/document-approvals-dmgns6/) und vollständige [Versionshistorie](https://docs.brainframe.com/en/article/document-versioning-5ikgy4/) halten Richtlinien kontrolliert und prüfbar.
* ⏰ **Erinnerungen & Überprüfungen** — einmalige oder wiederkehrende [Erinnerungen](https://docs.brainframe.com/en/article/document-reminders-1dz7kr2/) (mit optional automatisch erstellten Aufgaben) für Richtlinienüberprüfungen, Lieferanten-Neubewertungen und Kontrollüberprüfungen.
* 🤝 **Lieferanten & DSGVO** — verwalten Sie Drittparteirisiken mit [Lieferantenmanagement](https://docs.brainframe.com/en/article/supplier-management-9yrcxi/) und führen Sie Datenschutzprogramme durch (Verarbeitungsverzeichnis, AVV, DSFA) mit [DSGVO-Management](https://docs.brainframe.com/en/article/gdpr-management-8sjur4/).
* 📌 **Dashboard „Meine Compliance"** — die persönliche Kommandozentrale jedes Benutzers: Risikoüberprüfungen, persönliche und prozessbezogene Aufgaben, überfällige Elemente. Siehe [meine Compliance](https://docs.brainframe.com/en/article/my-compliance-w4ie2c/).

---

# 🔗 Wie alles zusammenhängt

> **„Einmal bauen, mehrfach compliant sein."**

```
                       ┌──────────────────────────────┐
                          │   Governance-Tab: Reifegrad- │
                          │   und Kritikalitätsbewertung │
                          └──────────────┬───────────────┘
                                         │
   Assets ──hängen ab von──► Assets      │
     │                                   ▼
     └──bedroht durch──► Risiken ──gemindert durch──► Kontrollen
                           │                        │
                           │                        │ verknüpft mit
                           ▼                        ▼
                    Nichtkonformitäten      Framework-Anforderungen
                       (CAPA/Aufgaben)      (generiert automatisch
                                             die SoA + Reifegrad-Radar)
```

* 🏷 Sie dokumentieren **Assets** und Abhängigkeiten.
* ⚠️ Sie identifizieren **Risiken**, die sie bedrohen.
* 🛡 Sie verknüpfen **Kontrollen**, die die Risiken mindern.
* 📋 Sie richten **Framework-Anforderungen** auf dieselben Kontrollen aus.
* 🤖 Brainframe generiert automatisch Ihre **SoA, Reifegradansicht und Berichte**.

Die Kontrollen, die Sie für das operative Risikomanagement aufbauen, **sind** Ihre Compliance-Nachweise. Nichts wird doppelt gemacht.

---

## 📌 Häufige Anwendungsfälle

* 🏅 Schnell **ISO-27001-Zertifizierung** aus einer Vorlage erreichen.
* 🏦 Ein **ISMS unter DORA** für ein Finanzunternehmen betreiben.
* 🔌 **IoT-/vernetzte Geräte**-Risiken verwalten, die auf Kontrollen abgebildet sind.
* 🤝 Risiken und Nachweise von **Drittparteien/Lieferanten** verfolgen.
* 🗺 **Mehrere sich überschneidende Frameworks** (ISO 27001, DSGVO, NIS2, SOC 2…) aus einem Kontrollsatz betreiben.

---

## 🌟 Bewährte Praktiken

* 📁 **Verknüpfen, nicht duplizieren** — eine Quelle der Wahrheit, überall aktualisiert.
* 👤 **Eigentümerschaft über Rollen, nicht über Personen** — Eigentümerschaft übersteht Personalwechsel.
* 📉 **BIA zuerst** — sie bestimmt RTO/RPO und Kontinuitätsstrategie.
* 🎯 **Reifegrad ehrlich bewerten** — Genauigkeit schlägt Optimismus bei Audits.
* 🔍 **Risiken vierteljährlich** oder nach größeren Änderungen neu bewerten.
* ♻️ **Kontrollen frameworkübergreifend wiederverwenden** — die größte langfristige Einsparung.
* 🗂 **Nachweise an Kontrollen & Anforderungen angehängt halten**.
* 📊 **Reifegrad-Radar im Blick behalten** — schwache Kategorien beheben, bevor Auditoren sie melden.
* ⏰ **Überprüfungen mit Erinnerungen automatisieren** — lassen Sie eine Richtlinien- oder Lieferantenüberprüfung nie verfallen.

---

## 🎯 Gesamtcheckliste

**Phase 0 — Grundlagen**
* [ ] Ordnerstruktur importiert / erstellt
* [ ] Benutzer, Gruppen & Ordnerberechtigungen konfiguriert
* [ ] Wichtige Dokumenteigenschaften & -typen angepasst
* [ ] Risikomethodik (Matrix, Risikobereitschaft, Überprüfungsfrequenz) festgelegt
* [ ] KPI-Typen definiert *(optional)*

**Phase 1 — Vernetzter Kern**
* [ ] Primäre vs. unterstützende Assets identifiziert
* [ ] Eigentümer (Rollen) zugewiesen; RTO/RPO/Kritikalität erfasst
* [ ] Unterstützende Assets verknüpft; Abhängigkeiten visualisiert
* [ ] Kernkontrollen, BIA, BCP/DRP dokumentiert
* [ ] Jedes primäre Asset hat ≥1 verknüpftes Risiko
* [ ] Jedes relevante Risiko hat eine Kontrolle **oder** eine „toleriert"-Entscheidung
* [ ] Bewertungen im Governance-Tab überprüft

**Phase 2 — Compliance**
* [ ] Framework hinzugefügt (Vorlage / selbst konfiguriert / Excel)
* [ ] Kontrollen mit jeder anwendbaren Anforderung verknüpft
* [ ] Nachweise angehängt; zugehörige Risiken verknüpft
* [ ] Anwendbarkeit festgelegt (N/A begründet)
* [ ] Reifegrad-Radar überprüft; SoA generiert
* [ ] Nichtkonformitäten/CAPA & Audits verfolgt
* [ ] Audit-Export/Distribution vorbereitet

**Phase 3 — Betreiben und verbessern**
* [ ] Workbench-Boards für Kernprozesse aktiv
* [ ] KPIs & Performance-Dashboards in Management-Reviews integriert
* [ ] Freigaben & Versionierung bei Kontrollen durchgesetzt
* [ ] Wiederkehrende Erinnerungen für Überprüfungen eingerichtet
* [ ] Dashboard „Meine Compliance" von Verantwortlichen übernommen

---

> 💬 **Brauchen Sie Hilfe?** Jedes oben genannte Modul verfügt über einen eigenen Artikel in der Dokumentation. Falls etwas noch unklar ist, kontaktieren Sie uns unter support@brainframe.com.
